自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

紅帽旗下強悍中間件JBOSS爆遠程代碼執(zhí)行漏洞

安全
JBOSS默認配置會有一個后臺漏洞,漏洞發(fā)生在jboss.deployment命名空間中的addURL()函數(shù),該函數(shù)可以遠程下載一個war壓縮包并解壓。

JBOSS默認配置會有一個后臺漏洞,漏洞發(fā)生在jboss.deployment命名空間

中的addURL()函數(shù),該函數(shù)可以遠程下載一個war壓縮包并解壓。

訪問http://www.safe3.com.cn:8080/jmx-console/ 后臺,如下圖。

下拉找到如下圖所示

點擊flavor=URL,type=DeploymentScanner進入

在輸入框中寫入war壓縮文件webshell的url地址,如上圖

點擊invoke執(zhí)行界面獲得一個jsp的webshell,如下圖

臨時漏洞修補辦法:給jmx-console加上訪問密碼

1.在 ${jboss.server.home.dir}/deploy下面找到j(luò)mx-console.war目錄編輯WEB-INF/web.xml文件 去掉 security-constraint 塊的注釋,使其起作用

2.編輯WEB-INF/classes/jmx-console-users.properties或server/default/conf /props/jmx-console-users.properties (version >=4.0.2)和 WEB-INF/classes/jmx-console-roles.properties

或server/default/conf/props/jmx-console-roles.properties(version >=4.0.2) 添加用戶名密碼

3.編輯WEB-INF/jboss-web.xml去掉 security-domain 塊的注釋 ,security-domain值的映射文件為 login-config.xml (該文件定義了登錄授權(quán)方式)

責任編輯:王文文 來源: 鬼仔的博客
相關(guān)推薦

2009-09-02 10:41:01

JBoss EAPJava中間件Java云

2016-01-13 09:19:01

紅帽JBoss容器

2009-06-16 15:55:06

JBoss企業(yè)中間件

2013-10-15 15:55:46

紅帽

2009-06-16 10:53:01

JBoss中間件JBoss架構(gòu)

2010-01-27 09:09:02

JBossJBDSJava中間件

2009-02-16 17:20:31

RedHatJBoss中間件移植協(xié)助項目

2009-06-17 10:50:18

JBoss中間件

2013-06-13 14:43:25

紅帽中間件JBoss

2013-05-28 13:28:19

紅帽公司JBoss

2019-03-20 15:21:28

Web漏洞Tomcat

2013-05-22 10:28:19

2022-08-10 12:01:50

DrayTek路由器漏洞

2013-05-17 15:08:19

紅帽

2013-05-17 17:01:32

紅帽OpenShifPaaS云

2009-06-17 10:42:04

JBoss企業(yè)中間件

2021-02-11 08:21:02

中間件開發(fā)CRUD

2011-05-24 15:10:48

2016-11-11 21:00:46

中間件

2011-12-31 09:31:54

虛擬化桌面虛擬化紅帽
點贊
收藏

51CTO技術(shù)棧公眾號