打补丁总是拖延症,雅虎被发现存在Struts2“老旧”高危漏洞

简介: 本文讲的是打补丁总是拖延症,雅虎被发现存在Struts2“老旧”高危漏洞,我一直都认为分享精神是可贵的,我过去从很多安全领域大牛的漏洞报告中学到了很多知识,所以我决定将我找到的漏洞经历进行分享,希望能够帮助到一些刚刚开始挖洞的白帽子们。
本文讲的是 打补丁总是拖延症,雅虎被发现存在Struts2“老旧”高危漏洞我一直都认为分享精神是可贵的,我过去从很多安全领域大牛的漏洞报告中学到了很多知识,所以我决定将我找到的漏洞经历进行分享,希望能够帮助到一些刚刚开始挖洞的白帽子们。

就像之前爆出来的Struts2高危漏洞(CVE-2017–5638),由于攻击条件比较简单,导致了众多Web应用程序沦陷。

在该漏洞的exp爆出来三周之后,我在渗透过程中发现了这个链接:

https://svdevems01.direct.gq1.yahoo.com/sm/login.jsp

这是雅虎使用的一个登录界面。

打补丁总是拖延症,雅虎被发现存在Struts2“老旧”高危漏洞

于是我尝试寻找这个页面的漏洞,直到我找到了这个页面:

https://svdevems01.direct.gq1.yahoo.com/sm/login/loginpagecontentgrabber.do

因为后缀名是.do,所以我认为这个页面正在运行Struts2。我一般会认为后缀名是.do、.action、.go都是使用Struts2的标志。

因为exp已经发布出来了,所以可以很简单的进行利用。不过对于这个目标,我们的exp并没有成功。尽管我确定他一定是存在这个漏洞的,这就意味着目标存在waf或者一些动作阻止我的攻击。

因为目标一定是可以被攻击的,我不可能在这一步停止测试,一定要提交一个可以使用的poc才可以对漏洞进行报告。经过一些搜索之后我在推特上找到了一个exp可以绕过waf,进行攻击。

我找到的这个exp的绕过方法是通过使用”Content-Type”HTTP头部发送一个特定的数据包,这个http头如下:

Content-Type: %{#context[‘com.opensymphony.xwork2.dispatcher.HttpServletResponse’].addHeader(‘X-Ack-Th3g3nt3lman-POC’,4*4)}.multipart/form-data

这个poc是请求web服务器将两个数字进行相乘,当然,你可以将这个操作换成任意代码进行攻击。在上面的例子中,我使用的两个数字是4,并且web服务器返回的值为16,这就说明这个服务器是可以进行攻击的。
下图中,返回头部就会添加‘X-Ack-Th3g3nt3lman-POC: 16’

打补丁总是拖延症,雅虎被发现存在Struts2“老旧”高危漏洞

在我报告这个漏洞三十分钟后,雅虎进行了确认,并且将这一服务进行下线,之后进行了修复。我得到了5500美元的奖励。




原文发布时间为:2017年6月7日
本文作者:xnianq
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
Web App开发 前端开发 安全
IE曝出安全漏洞 波及Windows系统各个版本
微软今天发布安全公告(KB2458511),声称正在调查一个新的已经被曝光的IE漏洞,该漏洞会引发远程代码执行,并且波及当前所有操作系统上的所有IE版本,不过IE9 Beta并不受此漏洞影响。 微软指出,这个安全漏洞是由于IE浏览器中的一个非法的标记参考引起的。
902 0
|
Web App开发 安全 Windows
趋势科技:微软已修复IE7的最新安全漏洞
2月18日消息,来自趋势科技公司的消息,最近一些网络犯罪人员正在利用微软IE7浏览器的一个最新漏洞从事非法活动,但是在周二微软已经修复了该漏洞。这个恶意代码被趋势科技称为XML_DLOADR.A,该恶意代码会隐藏在word文档中,未打补丁的系统如果打开该文档就会被黑客控制安装后门程序。
709 0
|
9月前
|
Web App开发 安全 Java
译 软件中的安全漏洞是什么? 献给外行人的软件漏洞指南
译 软件中的安全漏洞是什么? 献给外行人的软件漏洞指南
|
Web App开发 安全 Windows
IE再次曝出安全漏洞 微软表示正在调查
今天,微软官网发表了安全公告KB980088,声称正在调查一个近日被公布的新IE浏览器安全漏洞。据了解,该漏洞会导致信息泄露,影响所有Windows XP用户以及那些关闭了IE保护模式的用户。 根据微软当前的调查结果,如果用户运行的是没有保护模式的IE版本,那么攻击者可以访问已知文件名和地址的文件。
769 0
|
Web App开发 安全 iOS开发
Firefox 3.6.3版率先修复黑客大赛所曝漏洞
火狐(Firefox)浏览器开发商Mozilla上周四晚些时候发布了火狐3.6.3版,该升级版修复了Pwn2Own全球黑客大赛中发现的一个危急技术漏洞。 在上周举行的Pwn2Own黑客大赛中,来自德国的参赛者“Nils”攻破了在Windows 7操作系统中运行的火狐3.6.2版,所获奖金为1万美元。
1053 0

热门文章

最新文章