国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

WebSphere配置不當 關乎全局安全

安全
IBM WebSphere Application Server(WAS)是 IBM WebSphere 軟件平臺的基礎和面向服務的體系結構的關鍵構件。WebSphere Application Server 提供了一個豐富的應用程序部署環境,其中具有全套的應用程序服務,包括用于事務管理、安全性、群集、性能、可用性、連接性和可伸縮性的功能。

IBM WebSphere Application Server(WAS)是 IBM WebSphere 軟件平臺的基礎和面向服務的體系結構的關鍵構件。WebSphere Application Server 提供了一個豐富的應用程序部署環境,其中具有全套的應用程序服務,包括用于事務管理、安全性、群集、性能、可用性、連接性和可伸縮性的功能。它與 Java EE 兼容,并為可與數據庫交互并提供動態 Web 內容的 Java 組件、XML 和 Web 服務提供了可移植的 Web 部署平臺。

這意味著 WAS 為部署應用程序、管理應用程序資源要求、確保應用程序的可用性、保護和與其他應用程序及其資源要求的隔離以及監視和保護應用程序提供了支持。

目前 IBM 推出的 WAS 版本是 V7,該產品是基于 Java EE 5 認證的,支持 EJB 3.0 技術的應用程序平臺,它交付了安全、可伸縮、高性能的應用程序基礎架構,這些基礎架構是實現 SOA 所需要的,從而提高業務靈活性。但也正是因為其功能的多樣和強大而導致安全性也隨之變得更加重要。

 滲透過程

1 漏洞掃描、端口掃描

在滲透的開始先是進行相關信息的收集,信息收集包括漏洞掃描、端口掃描、管理員相關信息等等。這里使用了Acunetix Web Vulnerability Scanner 7簡稱WVS和IBM Rational AppScan 7.8對目標網站進行了掃描,如(圖1)和(圖2)。

(圖1)

(圖2)#p#

2 進行滲透

從WVS的端口掃描中看到該服務器只開放了80端口(圖3),從錯誤信息中看到該網站使用的是DB2數據庫(圖4)。發現了robots.txt卻是空的(圖5)。手工測試也沒有發現注入之類的漏洞。只能一個一個目錄地翻下去找找有沒有什么漏洞了。

最后“IBM WebSphere Application Server 文件泄露”這個漏洞卻起到了作用,存在這個漏洞的網站當攻擊者發送格式異常的 HTTP 請求來強制 Web 服務器返回文件,如http://www.xxx.com/./WEB-INF/web.xml   ,便有可能檢索特定目錄中的文件。攻擊者可以利用這個問題來獲取關于服務器機器的敏感信息,從而進一步攻擊站點。通過這個漏洞獲取了WAS的web.xml文件,里面發現了一個敏感的目錄——fckeditor(圖6)。

FCKeditor是一個專門使用在網頁上屬于開放源代碼的所見即所得文字編輯器。它志于輕量化,不需要太復雜的安裝步驟即可使用。它可和PHP、 JavaScript、ASP、ASP.NET、ColdFusion、Java、以及ABAP等不同的編程語言相結合。“FCKeditor”名稱中的 “FCK” 是這個編輯器的作者的名字Frederico Caldeira Knabben的縮寫。

FCKeditor 相容于絕大部分的網頁瀏覽器,像是 : Internet Explorer 5.5+ (Windows)、Mozilla Firefox 1.0+、Mozilla 1.3+ 、Netscape 7+以及Opera瀏覽器。FCKeditor 的安裝非常容易!最新版本可以在這里下載!所見即所得編輯器是很容易使用的工具! FCKeditor使用的非常廣泛,在很多類型的網站程序中都可以看到它,但是在各種語言的FCKeditor的多個版本里面都存在著高危漏洞。

(圖3)

(圖4)#p#

(圖5)

(圖6)

3 利用漏洞拿下權限

利用“IBM WebSphere Application Server 文件泄露”這個漏洞下載了WebSphere Application Server 的配置文件web.xml,從web.xml發現FCKeditor的路徑:http://www.xxx.com/main/js/fckeditor/(圖8)。

還需要構造出能夠利用的URL地址,測試默認的地址訪問成功(圖9):http://www.xxx.com/main/js/fckeditor/editor/filemanager/browser/default/connectors/jsp/connector?Command=FileUpload&Type=Image&CurrentFolder=/ 。/files/web/8/content/Image/這個目錄是存放上傳文件的。

測試FCKeditor上傳文件的地址成功(圖10):http://www.xxx.com/main/js/fckeditor/editor/filemanager/browser/default/browser.html?Type=Image&Connector=connectors/jsp/connector 然后直接從這里上傳一個JSP的webshell,即可拿到了網站的權限(圖11),從這個WEBSHELL中就可以直接系統權限,執行whoami一看發現已經是root權限了(圖12)。

(圖7)#p#

(圖8)

(圖9)

(圖10)

(圖11)

修補與加固

應用 APAR PK81387 或 eWAS(WASEmbeded)的修訂包 6.1.0.23。請參閱供應商建議以獲取詳細信息,網址為:http://www-01.ibm.com/support/docview.wss?uid=swg21380376。。

結束語

安全關乎全局,只要有一點缺陷都可能導致整個系統面臨威脅!先是IBM WebSphere Application Server配置不當泄露了重要的文件,然后FCKeditor的配置也不安全,直接可以上傳惡意文件,最后發現網站居然是用root權限來運行的,從網站權限可以直接拿到系統權限!所有說信息安全不容忽略任何一點!

 

【編輯推薦】

  1. 安全決定Web 2.0是禍是福
  2. 谷歌將聯手美國安全局查黑客 用戶隱私恐泄漏
責任編輯:佟健 來源: 泡泡網
相關推薦

2009-10-26 10:42:12

2009-09-09 09:53:02

MyEclipse W

2009-12-09 09:49:29

ibmdwWebSphere

2019-06-18 13:47:47

云計算數據中心安全

2019-02-22 08:46:05

2021-07-07 05:37:57

郵件安全網絡攻擊數據泄露

2009-06-14 16:59:16

ibmdwWebSphere

2018-08-03 05:41:13

數據隱私數據安全加密

2023-03-09 07:57:39

2022-03-10 15:21:26

算法人工智能憲法

2012-06-13 10:19:28

2009-04-23 15:57:55

網關配置網絡不通

2025-11-11 11:38:12

2010-08-06 10:44:18

2009-06-13 10:48:52

2023-09-20 12:54:00

零信任數字化轉型

2009-06-18 11:01:31

2010-01-18 16:51:14

交換機配置不當

2010-09-14 10:41:59

無線網絡配置

2012-09-24 11:49:12

IBMdw
點贊
收藏

51CTO技術棧公眾號

亚洲精品自在在线观看| 国产99在线| 精品一区二区三区av| 国产精品久久久久久久久影视| 久久野战av| 精品成人在线观看| 免费黄色在线| 91精品1区2区| 蜜桃视频在线入口www| 亚洲大尺度视频在线观看| 亚州福利视频| 亚洲欧洲另类国产综合| 好男人www社区| 国产欧美一区二区精品性色| 欧美日韩性生活片| 成人激情午夜影院| 2019日韩中文字幕mv| 国产成人亚洲精品狼色在线| 国产日韩欧美大片| 大陆成人av片| 日韩视频第二页| 91一区一区三区| 亚洲国产精品久久久久爰色欲| 成熟亚洲日本毛茸茸凸凹| 中文精品无码中文字幕无码专区| 国产精品一区二区男女羞羞无遮挡 | 一夜七次郎国产精品亚洲| 香蒸焦蕉伊在线| 亚洲午夜精品网| 中文字幕在线网| 色香蕉久久蜜桃| 久久视频www| 欧美高清精品3d| 超碰超碰在线| 亚洲精品在线视频| 视频欧美精品| 欧美亚洲国产视频| 日韩免费久久| 国产精品一区二区三区观看| 日韩二区三区四区| 蜜桃视频一区二区在线观看| 久久伊人中文字幕| 免费男女羞羞的视频网站中文版| 一区二区三区高清在线| 天堂av网在线| 精品国产自在久精品国产| 第四色男人最爱上成人网| 另类图片亚洲另类| 成人羞羞网站入口| 久久久久久亚洲精品不卡4k岛国| 国产一区二区伦理片| 亚洲综合婷婷久久| 欧美三级乱人伦电影| 日韩精选视频| 国产精品美女久久| 三级欧美韩日大片在线看| 免费在线观看亚洲视频| 亚洲精品免费在线播放| 97人人在线| 在线视频免费一区二区| 欧美毛片免费观看| 国产欧美日韩在线播放| 国产精品白丝jk黑袜喷水| 日韩伦理片在线观看| 日韩一卡二卡三卡四卡| 国内精品视频| 国产欧美日韩伦理| 91视频.com| 懂色一区二区三区| 久久亚洲精品一区二区| 国内精品久久久久久久97牛牛 | 欧美日韩国产综合一区二区| 成人勉费视频| 国产免费成人av| 国产在线播放一区三区四| 色婷婷成人在线| 精品盗摄一区二区三区| 国内精品久久久久久99蜜桃| 伊人再见免费在线观看高清版 | 99草草国产熟女视频在线| 在线观看不卡一区| 久久麻豆视频| 91在线在线观看| 不卡av在线网| 国产在线日本| 欧美日本亚洲视频| 久久蜜桃精品| 国内福利写真片视频在线| 中文字幕精品在线| 亚洲三级国产| 黄色av观看| 久久av资源网站| 免费成人av在线| 四虎精品在线| 欧美一级大片在线观看| 国产成人aaa| 羞羞视频在线观看免费| 国产欧美一区二区三区久久| 99久久er热在这里只有精品15 | 成人性生交大片免费看96| 欧美人与性禽动交精品| 亚洲精品久久久蜜桃| 国产成人亚洲一区二区三区| 久久免费看av| 欧美丝袜一区二区三区| 澳门成人av| 久久久久久久中文| 亚洲精品福利在线| 99精品国产福利在线观看免费 | 久久这里只精品最新地址| 欧美色图天堂| 成人免费视频网站| 夜夜嗨av一区二区三区四季av| 日韩电影精品| 成人毛片100部免费看| 7777精品伊人久久久大香线蕉的 | 色综合91久久精品中文字幕 | 91老司机精品视频| 国产亚洲欧美在线| 欧美大片1688| 伊人久久av导航| 精品99一区二区| 先锋影音久久久| 暖暖日本在线观看| 91成人免费看| 色综合天天综合给合国产| 精品国产乱码| 97影院在线观看| 国产成人自拍视频在线观看| 亚洲视频资源在线| 日韩精品欧美大片| 天堂色在线视频| 高清欧美性猛交xxxx| 国产午夜精品一区二区三区四区| 成人黄色91| 男人天堂网视频| 美女av一区二区| 欧美激情一区二区三区蜜桃视频| 香港久久久电影| 在线成人私人影院| 国产精品99久久久久久人| 亚洲一区二区三区爽爽爽爽爽| 国产99久久精品一区二区300| 成人a视频在线| 国产精品电影久久久久电影网| 一区二区三区中文字幕电影| 欧美高清视频手机在在线| 欧美日韩伦理片| 另类小说综合网| 亚洲福利视频久久| www.日本不卡| 国产成人精品福利| 中文字幕毛片| 国产精品v欧美精品v日韩| 亚洲精品在线电影| 国产精一区二区三区| 国产免费区一区二区三视频免费 | 国产精品欧美风情| 在线精品视频小说1| 亚洲在线播放| 欧美色网一区| 四虎免费av| 北条麻妃高清一区| 亚洲国产精品美女| wwwwxxxxx欧美| 日韩激情在线| 国产探花在线观看| 动漫av网站免费观看| 欧美一区二区三区免费视| 欧美性生交xxxxxdddd| 日韩激情一二三区| 天堂久久av| 精品久久久久一区二区三区| 五月天久久综合网| 欧美日韩成人在线观看| 欧美性20hd另类| 国产成人亚洲综合a∨婷婷| 国产不卡av一区二区| 成年人国产在线观看| 小泽玛利亚视频在线观看| 国产精品二区三区| 日韩在线不卡视频| 精品久久久久久国产91| 久久99日本精品| 日韩欧美一区免费| 中文字幕在线中文字幕在线中三区| 麻豆三级在线观看| 久久久久一区二区| 久99九色视频在线观看| 欧美日韩一二三| 国产精品家庭影院| 日本成人在线视频网站| 欧美福利在线播放网址导航| 七七成人影院| av女同在线| 久久久久久久久久网| 精品999在线观看| 欧美亚洲视频在线观看| 日韩精品自拍偷拍| 亚洲综合999|