成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何攻擊Java Web應用

安全 應用安全
本文從黑盒滲透的角度,總結下Java Web應用所知道的一些可能被利用的入侵點。

本文轉載自微信公眾號「Bypass」,作者Bypass。轉載本文請聯系Bypass公眾號。

越來越多的企業采用Java語言構建企業Web應用程序,基于Java主流的框架和技術及可能存在的風險,成為被關注的重點。

本文從黑盒滲透的角度,總結下Java Web應用所知道的一些可能被利用的入侵點。

[[420298]]

一、中間件漏洞

基于Java的Web項目部署會涉及一些中間件,一旦中間件配置不當或存在高危漏洞,就會嚴重影響到整個系統的安全。

1. Web中間件

Weblogic系列漏洞:

  • 弱口令 && 后臺getshell
  • SSRF漏洞
  • 反序列化RCE漏洞

Jboss系列漏洞:

  • 未授權訪問Getshell
  • 反序列化RCE漏洞

Tomcat系列漏洞:

  • 弱口令&&后臺getshell
  • Tomcat PUT方法任意寫文件漏洞

Websphere系列漏洞:

  • 弱口令&&后臺getshell
  • XXE漏洞
  • 遠程代碼執行漏洞

Coldfusion系列漏洞:

  • 文件讀取漏洞
  • 反序列化RCE漏洞

GlassFish系列漏洞:

  • 弱口令&&后臺getshell
  • 任意文件讀取漏洞

Resin系列漏洞:

  • 弱口令&&后臺getshell
  • 任意文件讀取漏洞

2. 緩存/消息/搜索/分布式中間件

Redis系列漏洞:

  • 未授權訪問getshell
  • 主從復制RCE

ActiveMQ系列漏洞:

  • ActiveMQ任意文件寫入漏洞
  • ActiveMQ反序列化漏洞

Kafka系列漏洞:

  • 未授權訪問漏洞
  • 反序列化漏洞

Elasticsearch系列漏洞:

  • 命令執行漏洞
  • 寫入webshell漏洞

ZooKeeper系列漏洞:

  • 未授權訪問漏洞
  • 框架及組件漏洞

二、框架及組件漏洞

基于Java開發的Web應用,會使用到各種開發框架和第三方組件,而隨著時間推移,這些框架和組件可能早已不再安全了。

1. 開發框架

Struts2 系列漏洞:

  • S2-001 到 S2-061漏洞
  • 安全公告:https://cwiki.apache.org/confluence/display/WW/Security+Bulletins

Spring 系列漏洞:

  • Spring Security OAuth2遠程命令執行漏洞
  • Spring WebFlow遠程代碼執行漏洞
  • Spring Data Rest遠程命令執行漏洞
  • Spring Messaging遠程命令執行漏洞
  • Spring Data Commons遠程命令執行漏洞

SpringCloud 系列漏洞:

  • Spring Boot Actuator 未授權訪問
  • Springt Boot 相關漏洞:https://github.com/LandGrey/SpringBootVulExploit

Dubbo 系列漏洞:

  • Dubbo 反序列化漏洞
  • Dubbo 遠程代碼執行漏洞

2. 第三方組件

Shiro 系列漏洞:

  • Shiro 默認密鑰致命令執行漏洞
  • Shiro rememberMe 反序列化漏洞(Shiro-550)
  • Shiro Padding Oracle Attack(Shiro-721)

Fastjson 系列漏洞:

  • Fastjson反序列化RCE
  • Fastjson遠程命令執行

Jackson系列漏洞:

  • 反序列化RCE漏洞

Solr系列漏洞:

  • XML實體注入漏洞
  • 文件讀取與SSRF漏洞
  • 遠程命令執行漏洞

JWT漏洞:

  • 敏感信息泄露
  • 偽造token
  • 暴力破解密鑰

3. API 接口漏洞

基于前后端分離的開發模式,都需要通過調用后端提供的接口來進行業務交互,api接口安全測試是一項非常重要的任務。

API Security:

  1. OWASP API Security-Top 10:https://owasp.org/www-project-api-security/ 
  2. API-Security-Checklist:https://github.com/shieldfy/API-Security-Checklist/ 

常見API相關漏洞:

  • 邏輯越權
  • 信息泄露
  • 接口濫用
  • 輸入輸出控制
  • 安全錯誤配置

 

責任編輯:趙寧寧 來源: Bypass
相關推薦

2014-07-02 11:20:48

2010-10-18 13:33:24

2021-12-28 10:29:34

Web應用攻擊網絡攻擊數據泄露

2023-10-24 15:43:07

2010-04-08 12:43:28

2021-06-11 05:24:45

Web網絡攻擊預防講解

2010-12-15 17:22:59

2010-09-08 13:23:00

2011-03-17 14:07:39

2014-05-16 13:44:27

2009-01-27 20:36:00

2020-03-31 09:09:48

Web安全網絡攻擊DDOS

2011-03-17 14:21:35

2011-03-25 11:39:29

2010-08-30 13:07:31

2015-11-04 09:10:55

2011-03-25 11:06:46

2012-12-03 11:16:50

2011-04-13 09:58:15

2018-12-03 10:13:23

應用安全Web防御
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美综合一区二区 | 免费美女网站 | 一区二区三区在线播放视频 | 久久中文视频 | 综合精品在线 | 福利一区二区 | 亚洲欧洲成人在线 | av在线免费观看不卡 | 日韩电影免费在线观看中文字幕 | 午夜精品久久久久久不卡欧美一级 | 久久久精彩视频 | 日韩欧美在线观看视频网站 | 成人区精品一区二区婷婷 | 日韩精品三区 | 成人久久久久 | 欧美激情综合五月色丁香小说 | 婷婷色国产偷v国产偷v小说 | 超碰激情 | 国产激情视频在线观看 | 91在线精品秘密一区二区 | 亚洲一区二区三区视频 | 日韩在线视频免费观看 | 国产色视频网站 | 国产精品久久久久国产a级 欧美日本韩国一区二区 | www.色.com| 亚洲精选久久 | 欧美一级欧美一级在线播放 | 日韩美女在线看免费观看 | 亚洲欧美日韩中文在线 | 91免费版在线 | 在线免费看毛片 | 欧美四虎 | 日韩精品1区2区 | 精品少妇一区二区三区在线播放 | 久久机热 | 亚洲综合色视频在线观看 | 国产亚洲一区二区三区在线观看 | 黄a网站 | 精品国产成人 | 色网在线播放 | 久久亚洲春色中文字幕久久久 |