国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

WebSphere配置不當 關乎全局安全
2010-12-01   網絡

IBM WebSphere Application Server(WAS)是 IBM WebSphere 軟件平臺的基礎和面向服務的體系結構的關鍵構件。WebSphere Application Server 提供了一個豐富的應用程序部署環境,其中具有全套的應用程序服務,包括用于事務管理、安全性、群集、性能、可用性、連接性和可伸縮性的功能。它與 Java EE 兼容,并為可與數據庫交互并提供動態 Web 內容的 Java 組件、XML 和 Web 服務提供了可移植的 Web 部署平臺。

這意味著 WAS 為部署應用程序、管理應用程序資源要求、確保應用程序的可用性、保護和與其他應用程序及其資源要求的隔離以及監視和保護應用程序提供了支持。

目前 IBM 推出的 WAS 版本是 V7,該產品是基于 Java EE 5 認證的,支持 EJB 3.0 技術的應用程序平臺,它交付了安全、可伸縮、高性能的應用程序基礎架構,這些基礎架構是實現 SOA 所需要的,從而提高業務靈活性。但也正是因為其功能的多樣和強大而導致安全性也隨之變得更加重要。

 滲透過程

1 漏洞掃描、端口掃描

在滲透的開始先是進行相關信息的收集,信息收集包括漏洞掃描、端口掃描、管理員相關信息等等。這里使用了Acunetix Web Vulnerability Scanner 7簡稱WVS和IBM Rational AppScan 7.8對目標網站進行了掃描,如(圖1)和(圖2)。

(圖1)

(圖2)
 

2 進行滲透

從WVS的端口掃描中看到該服務器只開放了80端口(圖3),從錯誤信息中看到該網站使用的是DB2數據庫(圖4)。發現了robots.txt卻是空的(圖5)。手工測試也沒有發現注入之類的漏洞。只能一個一個目錄地翻下去找找有沒有什么漏洞了。

最后“IBM WebSphere Application Server 文件泄露”這個漏洞卻起到了作用,存在這個漏洞的網站當攻擊者發送格式異常的 HTTP 請求來強制 Web 服務器返回文件,如http://www.xxx.com/./WEB-INF/web.xml   ,便有可能檢索特定目錄中的文件。攻擊者可以利用這個問題來獲取關于服務器機器的敏感信息,從而進一步攻擊站點。通過這個漏洞獲取了WAS的web.xml文件,里面發現了一個敏感的目錄——fckeditor(圖6)。

FCKeditor是一個專門使用在網頁上屬于開放源代碼的所見即所得文字編輯器。它志于輕量化,不需要太復雜的安裝步驟即可使用。它可和PHP、 JavaScript、ASP、ASP.NET、ColdFusion、Java、以及ABAP等不同的編程語言相結合。“FCKeditor”名稱中的 “FCK” 是這個編輯器的作者的名字Frederico Caldeira Knabben的縮寫。

FCKeditor 相容于絕大部分的網頁瀏覽器,像是 : Internet Explorer 5.5+ (Windows)、Mozilla Firefox 1.0+、Mozilla 1.3+ 、Netscape 7+以及Opera瀏覽器。FCKeditor 的安裝非常容易!最新版本可以在這里下載!所見即所得編輯器是很容易使用的工具! FCKeditor使用的非常廣泛,在很多類型的網站程序中都可以看到它,但是在各種語言的FCKeditor的多個版本里面都存在著高危漏洞。

(圖3)

(圖4)
 

(圖5)

(圖6)

3 利用漏洞拿下權限

利用“IBM WebSphere Application Server 文件泄露”這個漏洞下載了WebSphere Application Server 的配置文件web.xml,從web.xml發現FCKeditor的路徑:http://www.xxx.com/main/js/fckeditor/(圖8)。

還需要構造出能夠利用的URL地址,測試默認的地址訪問成功(圖9):http://www.xxx.com/main/js/fckeditor/editor/filemanager/browser/default/connectors/jsp/connector?Command=FileUpload&Type=Image&CurrentFolder=/ 。/files/web/8/content/Image/這個目錄是存放上傳文件的。

測試FCKeditor上傳文件的地址成功(圖10):http://www.xxx.com/main/js/fckeditor/editor/filemanager/browser/default/browser.html?Type=Image&Connector=connectors/jsp/connector 然后直接從這里上傳一個JSP的webshell,即可拿到了網站的權限(圖11),從這個WEBSHELL中就可以直接系統權限,執行whoami一看發現已經是root權限了(圖12)。

(圖7)
 

(圖8)

(圖9)

(圖10)

(圖11)

修補與加固

應用 APAR PK81387 或 eWAS(WASEmbeded)的修訂包 6.1.0.23。請參閱供應商建議以獲取詳細信息,網址為:http://www-01.ibm.com/support/docview.wss?uid=swg21380376。。

結束語

安全關乎全局,只要有一點缺陷都可能導致整個系統面臨威脅!先是IBM WebSphere Application Server配置不當泄露了重要的文件,然后FCKeditor的配置也不安全,直接可以上傳惡意文件,最后發現網站居然是用root權限來運行的,從網站權限可以直接拿到系統權限!所有說信息安全不容忽略任何一點!

熱詞搜索:

上一篇:虹安先進產品理念催熱DLP市場
下一篇:谷歌Chrome OS或成或敗的6大理由

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美一区二区私人影院日本| 国产成人在线免费观看| 色婷婷国产精品久久包臀| 亚洲欧美国产高清| 欧美日韩国产高清一区二区三区 | 91高清视频在线| 亚洲国产精品天堂| 日韩欧美中文字幕制服| 国产精品白丝jk黑袜喷水| 日韩理论在线观看| 欧美日韩中文另类| 紧缚奴在线一区二区三区| 国产精品久久久爽爽爽麻豆色哟哟| 大尺度一区二区| 亚洲成人在线免费| 久久久久久久久伊人| 91黄视频在线| 黄色精品一二区| 亚洲精品免费在线| 日韩免费观看2025年上映的电影 | 亚洲精选在线视频| 制服丝袜成人动漫| 粉嫩高潮美女一区二区三区| 一区二区三区四区视频精品免费| 日韩一区二区在线播放| 白白色 亚洲乱淫| 午夜欧美大尺度福利影院在线看| 久久九九久久九九| 欧美午夜精品免费| 国产激情一区二区三区桃花岛亚洲| 亚洲女女做受ⅹxx高潮| 国产精品伦一区| 日本高清无吗v一区| 韩国女主播一区| 亚洲国产成人av| 国产欧美日韩不卡免费| 在线不卡a资源高清| yourporn久久国产精品| 老司机免费视频一区二区三区| 亚洲品质自拍视频| 久久亚洲二区三区| 欧美体内she精高潮| 不卡高清视频专区| 蜜桃av噜噜一区二区三区小说| 中文字幕一区在线观看| 亚洲精品一区二区三区精华液| 91在线精品一区二区| 久久99精品国产麻豆不卡| 亚洲最大成人网4388xx| 中文字幕第一区二区| 欧美一区二区三区免费大片| 色综合视频一区二区三区高清| 国产精品18久久久久久久久久久久 | 欧美老肥妇做.爰bbww| 99国产精品99久久久久久| 韩国一区二区三区| 免费久久99精品国产| 亚洲第一久久影院| 又紧又大又爽精品一区二区| 国产精品国产精品国产专区不蜜 | 日韩精品欧美成人高清一区二区| 亚洲视频 欧洲视频| 国产精品久久久久久久蜜臀| 久久综合丝袜日本网| 欧美电视剧免费全集观看| 欧美精品1区2区3区| 欧美日韩免费电影| 欧美性色aⅴ视频一区日韩精品| 97精品久久久久中文字幕| 成人av网站在线观看| 国产精品91xxx| 国产精品1区二区.| 国产精品1区二区.| 粉嫩绯色av一区二区在线观看| 国产盗摄一区二区三区| 国产麻豆精品一区二区| 国产精品资源网| 国产99久久久精品| a在线欧美一区| 色激情天天射综合网| 色哟哟一区二区| 91官网在线观看| 欧美三级午夜理伦三级中视频| 在线看日本不卡| 欧美日韩高清一区二区三区| 7799精品视频| 精品国产乱码久久久久久影片| 精品久久久久av影院| 国产区在线观看成人精品| 国产精品国产自产拍高清av王其| 中文字幕亚洲综合久久菠萝蜜| 国产精品三级电影| 亚洲综合一区二区三区| 日韩精品成人一区二区在线| 美女网站视频久久| 欧美日韩一区在线| 在线成人午夜影院| 久久欧美中文字幕| 亚洲天堂久久久久久久| 亚洲一区二区成人在线观看| 麻豆视频一区二区| 成人的网站免费观看| 欧美日韩中文字幕精品| 日韩欧美国产一区二区三区| 中文字幕乱码日本亚洲一区二区| 亚洲视频图片小说| 免费看精品久久片| 粉嫩av一区二区三区在线播放| 色哟哟欧美精品| 日韩女优毛片在线| 综合欧美亚洲日本| 秋霞av亚洲一区二区三| 国产白丝精品91爽爽久久| 色婷婷精品久久二区二区蜜臂av| 91精品国产福利| 国产精品进线69影院| 日韩精品三区四区| 成人18视频在线播放| 91精品国产福利| 亚洲视频一区二区免费在线观看| 日韩电影在线免费看| 99精品视频在线观看| 日韩欧美成人激情| 亚洲主播在线播放| 成人涩涩免费视频| 欧美电视剧免费观看| 亚洲精品五月天| 国产一区二区在线观看免费| 欧美性生交片4| 中文字幕av在线一区二区三区| 日韩福利视频导航| 色国产综合视频| 国产三级欧美三级| 日本欧美一区二区在线观看| 91麻豆成人久久精品二区三区| 久久综合成人精品亚洲另类欧美 | 色婷婷久久久久swag精品| 久久久国产一区二区三区四区小说 | 欧美精选在线播放| 中文字幕制服丝袜一区二区三区 | 亚洲18影院在线观看| 99久久精品免费看| 国产亚洲成av人在线观看导航| 日韩av一二三| 欧美色精品天天在线观看视频| 欧美激情一区二区| 狠狠色丁香婷婷综合| 欧美一级视频精品观看| 亚洲午夜免费福利视频| 91免费视频网址| 欧美—级在线免费片| 国产精品一区二区91| 欧美电影免费观看高清完整版| 日韩精品成人一区二区三区| 91久久一区二区| 一区二区三区在线免费| av亚洲精华国产精华精华| 久久久国产精品午夜一区ai换脸| 美美哒免费高清在线观看视频一区二区 | 欧美久久一二区| 午夜精品久久久| 欧美精品亚洲一区二区在线播放| 亚洲国产精品麻豆| 717成人午夜免费福利电影| 亚洲一二三区不卡| 欧美日本一道本| 日本在线不卡视频| 日韩视频永久免费| 一本在线高清不卡dvd| 国产精品久久久久久久久免费丝袜 | 成人毛片在线观看| 中文字幕日韩一区二区| 9人人澡人人爽人人精品| 《视频一区视频二区| 91蜜桃免费观看视频| 亚洲午夜在线视频| 91精品国产一区二区三区蜜臀 | 精久久久久久久久久久| ww亚洲ww在线观看国产| 国产成人午夜精品5599| 国产精品久久久久aaaa| 91久久精品午夜一区二区| 亚洲一级二级在线| 欧美一区二区福利视频| 国产精品12区| 中文字幕一区二区三区av| 欧美亚洲免费在线一区| 奇米色777欧美一区二区| 26uuuu精品一区二区| a级精品国产片在线观看| 亚洲国产日韩一区二区| 日韩精品一区二区三区蜜臀| 国产大陆亚洲精品国产| 一区二区三区免费| 日韩一区二区麻豆国产| 国产精品一二三| 一区二区欧美精品| 日韩三级视频在线看| a级精品国产片在线观看| 图片区小说区区亚洲影院|