struts2-045漏洞测试和训练(poc版本)
发布时间
阅读量:
阅读量
漏洞概述如下:Struts 2默认配置中的文件上传模块使用了Java的Multipart组件,在遇到(multipart/form-data)请求时能够捕获并格式化异常信息为OGNL表示形式。然而,在检测到Content-Type不正确时会触发异常抛出事件,并将该属性值包含到异常信息中。攻击者可以通过发送携带相应OGNL格式URL的方式执行远程代码执行攻击
漏洞场景:
配置了struts2拦截:
在 org.springframework 的架构中,默认配置了 'Struts Prepare And Execute Filter' 这一过滤器配置项
拦截目录配置的示例:
调试分析:
查看struts2在Github上的补丁:

还没有任何评论哟~
