<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    paulwong

    JBOSS遠程代碼執行漏洞

      JBOSS默認配置會有一個后臺漏洞,漏洞發生在jboss.deployment命名空間 中的addURL()函數,該函數可以遠程下載一個war壓縮包并解壓訪問http://www.safe3.com.cn:8080/jmx-console/ 后臺,如下圖   下拉找到如下圖所示     點擊flavor=URL,type=DeploymentScanner進入 在輸入框中寫入war壓縮文件webshell的url地址,如上圖點擊invoke執行界面獲得一個jsp的webshell,如下圖  
    臨時漏洞修補辦法:給jmx-console加上訪問密碼
    1.在 ${jboss.server.home.dir}/deploy下面找到jmx-console.war目錄編輯WEB-INF/web.xml文件 去掉 security-constraint 塊的注釋,使其起作用
    2.編輯WEB-INF/classes/jmx-console-users.propertiesserver/default/conf/props/jmx-console-users.properties (version >=4.0.2)和 WEB-INF/classes/jmx-console-roles.properties 或server/default/conf/props/jmx-console-roles.properties(version >=4.0.2) 添加用戶名密碼
    3.編輯WEB-INF/jboss-web.xml去掉 security-domain 塊的注釋 ,security-domain值的映射文件為 login-config.xml (該文件定義了登錄授權方式)

    posted on 2011-12-31 11:28 paulwong 閱讀(799) 評論(0)  編輯  收藏 所屬分類: JBOSS

    主站蜘蛛池模板: eeuss免费天堂影院| 亚洲男人电影天堂| 亚洲精品无码专区在线播放| 在线观看成人免费视频不卡| 久久久婷婷五月亚洲97号色| 99免费观看视频| 亚洲一区免费视频| 四虎影院免费视频| 国产产在线精品亚洲AAVV| 免费国产a国产片高清| 一级做a爰片久久毛片免费陪| 久久久久亚洲AV综合波多野结衣| 一级做a爱过程免费视| 最好看的中文字幕2019免费| 久久亚洲精品国产精品| 国产四虎免费精品视频| 亚洲中文字幕AV每天更新| 日本免费人成黄页在线观看视频| 日日狠狠久久偷偷色综合免费| 亚洲人成无码网WWW| 国产va在线观看免费| 亚洲国产精品久久久久秋霞影院| 亚洲沟沟美女亚洲沟沟| 国产卡二卡三卡四卡免费网址| 亚洲av永久中文无码精品 | 亚洲人成免费网站| 在线观看免费成人| 一区二区免费电影| 亚洲精品视频在线免费| 宅男666在线永久免费观看| a毛片免费播放全部完整| 亚洲国产精品美女| 免费观看亚洲人成网站| 无码专区AAAAAA免费视频| 伊人久久五月丁香综合中文亚洲| 亚洲国产精品专区在线观看| 成人性做爰aaa片免费看| 亚洲乱码日产精品a级毛片久久| 免费毛片a线观看| 亚洲AV无码精品国产成人| 国产亚洲综合久久系列|