中间件漏洞-Tomcat篇

一:CVE-2017-12615

1.搭建服务
cd /www/wwwroot/vulhub-master/tomcat/CVE-2017-12615
docker-compose up -d

2.打开网页

3.在哥斯拉中生成jsp木马并保存为2.jpg

对当前页面进行抓包,修改提交方式为PUT并复制木马

4.在网页中访问我们生成的木马,发现可以访问到

5.复制木马绝对路径,到哥斯拉中测试连接

连接成功!!

二.后台弱⼝令部署war包

1.搭建服务

cd vulhub-master/tomcat/tomcat8
docker-compose up -d

2.访问网站

3.使用弱口令登录进入
默认密码:tomcat/tomcat

4.将我们存有jsp木马的2.jsp文件压缩为zip文件然后修改后缀名为war文件

并上传文件

5.我们在目录中可以看到我们上传的文件

说明上传成功了

6.现在我们访问一下我们的jsp文件

访问成功,尝试连接webshell

7.连接成功!!!

三 .CVE-2020-1938

1.搭建服务
cd /www/wwwroot/vulhub-master/tomcat/CVE-2020-1938
docker-compose up -d
并访问

2.在kali中输入命令进行连接
python cve-2020-1938.py -p 8009 -f /WEB-INF/web.xml 47.108.150.249

相关推荐
咖啡八杯3 小时前
GoF设计模式——策略模式
java·后端·spring·设计模式
用户1285261160211 小时前
我把祖传Java项目重构后,接口响应从3s砍到了200ms,只改了这几行代码
java
Linsk11 小时前
组件 = 模板 + 业务逻辑
java·前端·vue.js
星沉远浦12 小时前
用Gemini高效解决Java代码报错难以定位的问题
java
用户2986985301415 小时前
Word 文档字符级格式化:Java 实现方案详解
java·后端
笨鸟飞不快16 小时前
从单个服务到集群:一次完整的性能排查复盘
java·前端
荣码16 小时前
用Streamlit给AI应用套个界面,10行代码出Web页面
java·python
SamDeepThinking16 小时前
Java微服务练习方式
java·后端·微服务
朦胧之1 天前
AI 编程-老项目改造篇
java·前端·后端
程序猿大帅1 天前
别再只当调包侠了:用 Spring AI 落地 Function Calling,我被大模型硬生生砸出了三个大坑
java