CVE-2018-15531 javamelody XXE漏洞

栏目: 编程工具 · 发布时间: 7年前

内容简介:下载已知

漏洞重现

下载 javamelody-core-1.73.1.jar ,加载到J2EE项目的 /WEB-INF/lib 目录下,该JAR包依赖 jrobin-1.5.9.jar ,然后发送POST请求时,设置 Content-Type: text/xml ,增加请求头 SOAPAction:aaaaa ,值为任意值。 CVE-2018-15531 javamelody XXE漏洞

漏洞分析

找到漏洞位置和修复方案

已知 javamelody 在新版本 1.74 中修复了该XXE漏洞,所以来到页面 https://github.com/javamelody/javamelody/releases CVE-2018-15531 javamelody XXE漏洞 点击进去可以看到新的修改部分,有一个备注为 fix for security 的提交,链接为 https://github.com/javamelody/javamelody/commit/ef111822562d0b9365bd3e671a75b65bd0613353 CVE-2018-15531 javamelody XXE漏洞 CVE-2018-15531 javamelody XXE漏洞 得到漏洞位置及修复代码。

IDE找到触发位置

CVE-2018-15531 javamelody XXE漏洞 Eclipse的快捷键是Ctrl+Alt+H,快速找到调用函数的位置,最后可以找到完整的调用链

这里只需要重点关注 net.bull.javamelody.PayloadNameRequestWrapper.initialize() 方法 CVE-2018-15531 javamelody XXE漏洞 所以这里在重现漏洞时需要设置请求头和contentType了。

利用方式参见 http://www.nxadmin.com/web/1686.html


以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网

查看所有标签

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

机器与人:埃森哲论新人工智能

机器与人:埃森哲论新人工智能

【美】保罗•多尔蒂 詹姆斯•威尔逊 / 赵亚男 / 中信出版社 / 2018-10-1 / 49.00元

自人工智能问世以来,人们普遍持有人机对立的观点,且无时无刻不在害怕自己的工作会被人工智能取代。作者认为,是时候抛开这些无谓的担忧了,因为人类社会正走向一个与机器共融共生的时代。 未来的新型工作模式是什么?未来有哪些工作不会被人工智能取代?人工智能时代重要的生存技能是什么?本书围绕这三大核心问题做了透彻的分析。作者带我们见识了置于业务流程背景之下的人工智能,阐述了其在不同职能部门中起到的推动作......一起来看看 《机器与人:埃森哲论新人工智能》 这本书的介绍吧!

CSS 压缩/解压工具
CSS 压缩/解压工具

在线压缩/解压 CSS 代码

html转js在线工具
html转js在线工具

html转js在线工具

RGB CMYK 转换工具
RGB CMYK 转换工具

RGB CMYK 互转工具