Advertisement

中职网络安全Tomcat中间件的安全加固措施

阅读量:

tomcat中间件安全与加固

任务环境说明:

  • 服务器场景名称为w-win7
  • 系统管理员为"administrator";其账户密码为"未知"(已连接)
  • 渗透测试场景采用kali系统
  • 默认用户名为root;默认口令为toor

利用Kali渗透工具在Web服务器环境中访问其网页页面,在首页界面获取Tomcat服务版本信息,并将该版本号作为标志位提交给后续处理流程。

Flag:7.0.79

已知此版本的 tomcat 存在上传漏洞,在向页面提交发送请求时会生成对应文件。借助 Burp Suite 工具对目标进行抓包采集,在 Https://xxx 的路径下执行 GET 请求(注:请确保 Https 协议已启用)。随后服务器端返回相应页面内容至本地缓存夹(缓存夹路径设为 $cache_dir),并在 Burp Suite 中记录响应状态码。

Flag: PUT /good.jsp HTTP/1.1

Flag: PUT /good.jsp

Flag: <%out.print(“hello”);%>

借助msfconsole工具使用root目录下的password.txt文件完成对tomcat后台账户密码的破解,并将所得的账户_密码作为flag提交,(flag格式为: 账户_密码)

Flag:root_admin

通过kali中的

全部评论 (0)

还没有任何评论哟~