CVE-2023-42793 JetBrains TeamCity 权限绕过
唯一作用就是从RequestInterceptors对象中拿到myPreHandlingDisabled字段值,然后移除掉//RPC2。
Tag
唯一作用就是从RequestInterceptors对象中拿到myPreHandlingDisabled字段值,然后移除掉//RPC2。
LG是一家专门搞LED的公司,旗下有一些产品,这次看的是zdi爆出来的LG Simple Editor,公网数量虽然不多,但是漏洞是未授权RCE。
根据公告来看 未授权,反序列化点在JavaSerializationCodec,漏洞比较特殊,可能是设计问题,找找吧。
随便找了个老版本的站试了试,确实root账号在user列表里不显示,算是后门账号。
关键是怎么利用呢?根据文档 用JcrUtils拿可以拿到Repository,给定http url拿到的是URLRemoteRepository。
抓包发现安装过程中有一个请求 其相应包中包含了setup-token 字段。
如果服务器以dev模式运行并且请求的url以/nuxtcomponenttest/开头,那么引入#build/test-component-wrapper.mjs。
WFUser权限绕过+setcertificatesconfig文件上传+getWidgetPoolManager文件包含,很明显的组合拳。
在集群部署中,MinIO返回所有环境变量,包括MINIOSECRETKEY和MINIOROOTPASSWORD,导致信息泄露。
创建ssl证书,并且绑定在BackupServerSslPort 9401端口上。
补丁要求用户名不能有空白字符,典型。我们需要看这个空白字符在哪用到了,以及对我们漏洞利用起了什么作用。
看到zdi发了一堆洞,有反序列化、目录穿越、权限绕过等等,还是dotnet的,于是有了此文。
和pgsql一样可以用spring中的ClassPathXmlApplicationContext。
1.10.0修复在addDefaultStringLookups添加默认lookup时不再添加script、url、dns标签。
MickeyLiteUtil.getUserId()需要给一个正确的domainName才行,得看数据库AaaLogin表中有什么值。
generateActivationToken为oauth2客户端生成激活码。
Petrus Viet在UrlRewriteFilter过滤器中找到了用RequestDispatcher绕过权限校验的点。
回顾 CVE-2020-9496 Apache Ofbiz XMLRPC RCE漏洞 漏洞由XmlRpcRequestParser解析xml时触发,由此我们用tabby来查询谁调用了XmlRpcRequestParser。
那么mysqldump可以拼接-w参数将内容写入文件,然后可以多次传递-r参数覆盖原有的-r文件路径值。
分析 这个洞用了两个点串起来成了一个rce,分别是xxe和一个readObject的点。
安装fmw12.2.1.3.0infrastructure.jar 下一步下一步就行。
其中this.interceptors是拦截器,Confluence默认有28个。
补丁对比 HW-156875-Appliance-21.08.0.1/frontend-0.1.war中增加了一个HostHeaderFilter,匹配全路由。
用CBinaryServerFormatterSink新的反序列化类替换TypeFilterLevel.Full。
还有补丁包VeeamBackup&Replication11.0.1.126120220302.zip的下载地址。
这个normalizeProperties()是对filter的属性进行解析,会将filter的配置属性传入normalize中,最后进入getValue执行SPEL表达式造成SPEL表达式注入。
zabbix5.4的虚拟机 配置saml sso登录。文章进一步梳理环境搭建、漏洞分析、后利用等内容。
handleLogin函数处理登录时会进行判断,如果authenticationResult.isSuccess()登录成功会返回getToken()。
远程调试配置,修改 /home/admin/apache-kylin-4.0.0-bin-spark2/bin/kylin.sh。
修改 /home/ubuntu/apisix-docker/example/docker-compose.yml 文件,改一个老版本。
环境搭建 11303版本的才有ImportTechnicians action,11305版本没有,踩了个大坑。
在spring-boot-actuator-logview 0.2.13版本之前,对文件路径参数过滤不严导致可以目录穿越读取任意文件。
GHSL-2021-086: Unsafe Deserialization in Apache Storm supervisor - CVE-2021-40865 GHSL-2021-085:Apache Storm Nimbus 中的命令注入 - CVE-2021-38294。
前言 目前这篇文章中报的RCE,和作者沟通了一下发现只剩下CVE-2021–35218没有分析出来了,硬看实在看不出来,所以本文使用diff dll的形式进行比对,最终找到了漏洞点所在。
ysoserial.net生成payload可以直接打,需要注意只能用get请求发包,所以要用最小的payload。
继推特@testanull的研究文章,分析另一个RCE CVE-2021–35217。
原文讲的很清楚了,我这里大概记一下。看懂可能需要一些dotnet反序列化的基础知识,移步。
前言 刷推特看到的,分析一下。Citrix的账号直接注册登录就行,可以下载试用。安装就不说了,server2016+iis+.netFramework48。
10对应的是实现了ExternalizableLite接口的类。继续跟进readExternalizableLite(),其使用loadClass进行加载类,不受weblogic黑名单限制。
分析 consolejndi.portal中存在JNDIBindingPageGeneral jndi绑定的东西。
UniversalExtractor任意调用get、is方法导致JNDI注入。
参考 Spring-Cloud-Config-Server-任意文件读取分析。
漏洞概述 2020/3/24日,陈师傅在推特上转发了一篇文章,在该文中Code White 公开了 Liferay Portal JSON反序列化RCE漏洞,攻击者可以发送payload到服务器造成远程代码执行,本文是对其的分析。
JRMP在前文中提到了在传输过程中也会自动序列化和反序列化,那么我们可以构造一个gadgets,通过T3协议让weblogic自动请求我们的JRMPListener,然后JRMPListener返回给他一个恶意的gadgets对象,weblogic自动反序列化恶意对象,达到rce。
漏洞描述 Apache Dubbo支持多种协议,官方推荐使用Dubbo协议。
成功执行命令,断点同样下在InvokerTransformer的transform(),堆栈如下。
后来集成为一个补丁 p219845891036Generic ,补丁下载需要Oracle的metalink账号也就是付费客户才可以下载,p219845891036Generic 补丁我在网上没找到,只能退而求其次用两个补丁的方式了。
common-collections导致的反序列化RCE,闲着也是闲着,分析下。
在2019年1月,由于snapd API中的错误,多个版本的Ubuntu被发现本地权限提升漏洞。
CVE-2017-8570是一个PowerPoint演示文稿的漏洞,利用方法简单且危害较大。攻击者只需要将生成的恶意ppsx(ppsx是office2007版以后的演示文稿的保存格式)文档发送给用户,用户打开放映后就会中招。