问题在繁简通这个业务,先申请一个繁简通的产品,网站地址直接填内网IP,就可以实现直接对内网的web进行访问,直接看图吧。 填内网IP:10.0.183.1这个用猜有点难,如果不在这里设置,直接访问http://fjtct.now.cn:7751/10.0.183.1/是会跳转到内网http://10.0.183.1地址的,肯定访问不了。
目录扫描测试
再说一下struts2这个是老的那个 漏洞 。是无意中发现的,因为想测试下是不是存在admin.now.cn这个子域名,如果存在,又限制了内网的话,可能可以用上面的方法访问,结果发现是struts2,果断测试一下漏洞是否存在
修复方案: 1、限制繁简通不允许用户把域名设置成内网的IP地址。
2、struts2补丁。
查看更多关于时代互联可直接渗透内网及某站命令执行 - 网站的详细内容...
声明:本文来自网络,不代表【好得很程序员自学网】立场,转载请注明出处:http://haodehen.cn/did14918