Advertisement

《Web安全原理分析与实践》Python版

阅读量:

《web安全原理分析与实践》-中间件漏洞、中间件解析漏洞思考题

中间件漏洞

1.常见的中间件有哪些?

IIS
Nginx
Tomcat
JBOSS
Weblogic

2.简述IIS6.0PUT上传漏洞的原理及利用方式。

如果IIS打开了PUT上传模式,从而实现任意文件的上传.
利用:
– 采用PUT协议实现webshell文件的上传.
– 通过MOVE命令将文件扩展名为.txt更改为.asp.

3、短文件名的原理是什么?

IIS存在短文件名枚举漏洞,在GET请求中插入一个空格就可以让远程攻击者暴露文件名称

4.IIS短文件名漏洞原理是什么?

通过通配符*和?发起一个请求至IIS服务器。当一个文件路径中包含~时, 不同版本的IIS会返回各自的结果. 基于这一特性, 可以通过HTTP响应判断该文件是否存在.

5.JBoss服务器常见的漏洞有哪些?如何利用这些漏洞?

JBOSS系统未能被授权访问目标设备上的木马程序
从默认页面出发依次执行以下操作:

  1. 点击进入JMX控制台界面
  2. 选择指定的$jboss.deployment$接口
  3. 按照指引完成Web应用的部署流程
  4. 搭建本地Web服务器环境
  5. 成功植入目标设备上的木马程序

该JBOSS Invokable接口未被授权以执行远程操作
–该JB

全部评论 (0)

还没有任何评论哟~