tomcat 后台部署 war 包 getshell

1. tomcat 后台部署 war 包 getshell

首先进入该漏洞的文件目录

使用docker启动靶场环境

查看端口的开放情况

访问靶场:192.168.187.135:8080

访问靶机地址 http://192.168.187.135:8080/manager/html Tomcat 默认页面登录管理就在 manager/html 下,使用弱口令 tomcat/tomcat 直接登录到后台

找到上传 war 包的上传点

上传部署制作好的 war 包

上传后可以进入看到上传的war包

由于自动解压后是一个文件夹,所以木马的位置应是shell_uni/shell_uni.jsp

使用冰蝎尝试连接

连接成功

相关推荐
IT小白杨7 分钟前
指纹浏览器安全架构技术评测与API自动化能力对比
经验分享·安全·自动化·业界资讯·安全架构·指纹浏览器
Chengbei1111 分钟前
云安全漏洞挖掘SKILL、一站式云漏洞挖掘工具,支持S3爆破、IMDS探测、K8s检测与AK/SK权限利用
前端·人工智能·网络安全·云原生·容器·kubernetes·系统安全
我是人✓26 分钟前
SQL主键与外键
java·数据库
圣光SG33 分钟前
Java操作题练习(二)
java·开发语言·python
蜡台38 分钟前
Android WebView 设计指南
android·java·kotlin
hz567891 小时前
应急管理部门跨部门会商用什么系统?指挥调度视频会议方案解析
网络·安全·音视频·实时音视频·信息与通信
AI_paid_community1 小时前
机械研发人员如何使用 Claude?
java·vue.js
MacroZheng1 小时前
同事:“Claude Code都能自动写代码了,还要什么Spec Coding?” 我反问:“屎山代码你来维护?”
java·人工智能·后端
未秃头的程序猿1 小时前
JDK 26的Value Class,我做了个性能测试,结果出乎意料
java·后端·面试
Zane19941 小时前
volatile / synchronized / final:三大特性(原子性/可见性/有序性)到底谁保证了什么?
java·后端