e-cology OA 远程代码执行漏洞复现的实例分析
发表于:2024-11-23 作者:千家信息网编辑
千家信息网最后更新 2024年11月23日,本篇文章为大家展示了 e-cology OA 远程代码执行漏洞复现的实例分析,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。0x00 前言Poc已在github
千家信息网最后更新 2024年11月23日e-cology OA 远程代码执行漏洞复现的实例分析
本篇文章为大家展示了 e-cology OA 远程代码执行漏洞复现的实例分析,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。
0x00 前言
Poc已在github公开,由于环境搭建较为复杂,所以我在空间搜索引擎中找了国外的网站进行复现
0x01 原理概述
该漏洞位于 e-cology OA系统BeanShell组件中,并且该组件允许未授权访问,攻击者可通过访问该组件执行任意的Java代码,也就是说可以执行任意命令
0x02 影响范围
包括但不限于7.0,8.0,8.1
0x03 环境搭建
公众号内回复"泛微环境"
ZoomEye搜索泛微 / FOFA搜索title="泛微"
警告:请勿对国内网站进行非法渗透,否则后果自负
0x04 漏洞利用
直接在网站根目录后加入组件访问路径/weaver/bsh.servlet.BshServlet/
访问后直接在 Script 处输入Java代码点击 Evaluate 即可触发漏洞,并可以在Script Output处看到回显
0x05 修复方式
官方安全补丁:
https://www.weaver.com.cn/cs/securityDownload.asp
上述内容就是 e-cology OA 远程代码执行漏洞复现的实例分析,你们学到知识或技能了吗?如果还想学到更多技能或者丰富自己的知识储备,欢迎关注行业资讯频道。
漏洞
代码
组件
环境
网站
搜索
实例
实例分析
分析
内容
技能
知识
复杂
简明
安全
简明扼要
也就是
也就是说
公众
前言
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
FDA数据库发表文章
网络技术费属于什么费用
组态王变量数据库
陕西独秀互联网科技有限公司
倍福软件开发平台
奉节诗奉网络技术地址
java 数据库编号
proxy代理服务器名称
dns服务器怎么改
中国软件开发招聘
湖州大树网络技术有限公司
拍卖网络技术有限公司
云服务器创建腾讯
moe小分子数据库
服务器查看管理员权限
三级网络技术综合体
软件开发及测量
高并发遍历数据库
长春机架式服务器
童趣朗读软件开发
惠普电脑系统如何从服务器获取
长沙源炬网络技术
湖北考拉云网络技术
自主软件开发平台
喀什市网络安全宣传周活动
程序安装后如何自动生成数据库
数据库是对的一种方法和技术
上海身份证多久入数据库
80端口映射多个服务器
数据库查字段为空