好得很程序员自学网

<tfoot draggable='sEl'></tfoot>

时代互联可直接渗透内网及某站命令执行 - 网站

问题在繁简通这个业务,先申请一个繁简通的产品,网站地址直接填内网IP,就可以实现直接对内网的web进行访问,直接看图吧。 填内网IP:10.0.183.1这个用猜有点难,如果不在这里设置,直接访问http://fjtct.now.cn:7751/10.0.183.1/是会跳转到内网http://10.0.183.1地址的,肯定访问不了。

目录扫描测试

再说一下struts2这个是老的那个 漏洞 。是无意中发现的,因为想测试下是不是存在admin.now.cn这个子域名,如果存在,又限制了内网的话,可能可以用上面的方法访问,结果发现是struts2,果断测试一下漏洞是否存在    

修复方案: 1、限制繁简通不允许用户把域名设置成内网的IP地址。

2、struts2补丁。

查看更多关于时代互联可直接渗透内网及某站命令执行 - 网站的详细内容...

  阅读:61次