Vulhub 中的 adminer CVE-2021-21311

0x00 前言

声明:本文仅做学习交流,遵守《网络安全法》。

先了解一下漏洞原理: CVE-2021-21311 是一个影响 Adminer 版本 4.0.0 到 4.7.9 的服务器端请求伪造(SSRF)漏洞。Adminer 是一个用 PHP 编写的数据库管理工具。此漏洞允许攻击者通过伪造服务器端请求来访问内部网络资源。

SSRF(Server-Side Request Forgery,服务器端请求伪造):攻击者通过控制服务器的可控输入参数,诱导服务器向攻击者指定的地址(内网、本地或外网)发起网络请求,从而获取服务器本身或内网资源的敏感信息,甚至进一步攻击内网服务。

0x01 CVE-2021-21311

整理一下思路,通过nmap扫描端口,web访问该端口,漏洞利用。

访问8080端口之后查看主页。

本地开启python服务。

复制代码
python3 -m http.server 9999

构造payload,通过elasticsearch进行访问。

再次查看开启服务的端口,发现已经有数据交互了。

0x02 总结

正常讲应该可以通过ssrf进行后续的操作,但是用了许多方法都不成功,只能是证明ssrf存在。如果师傅们有后续利用的方式欢迎在评论区留言交流,让我们共同成长,一起进步。

相关推荐
漠月瑾-西安20 分钟前
软件忘了“擦黑板”:一次内核信息泄露事件(CVE-2024-49997)的深度剖析
网络安全·linux内核·内核安全·信息泄露·内存安全·cve漏洞分析
KKKlucifer3 小时前
日志审计与行为分析在安全服务中的应用实践
网络·人工智能·安全
ykjhr_3d5 小时前
vr电力安全培训系统有哪些
安全·vr·华锐视点
枷锁—sha5 小时前
【CTFshow-pwn系列】03_栈溢出【pwn 073】详解:静态编译下的自动化 ROP 链构建
网络·汇编·笔记·安全·网络安全·自动化
VBsemi-专注于MOSFET研发定制6 小时前
面向高可靠与能效需求的安全存储系统功率器件选型策略与适配手册
安全
xixixi777776 小时前
AI安全周记:AI驱动攻击占比50%、PQC国标落地、ShinyHunters连环袭击——面对1:25的攻防成本鸿沟,防守方还能撑多久?
人工智能·安全·ai·大模型·aigc·量子计算·供应链
智擎软件测评小祺6 小时前
什么是非功能检测?筑牢软件性能与安全的基石
功能测试·安全·检测·cma·第三方检测·cnas·非功能检测
jinanwuhuaguo6 小时前
OpenClaw执行奇点——因果链折叠与责任悬置的时间哲学(第十九篇)
前端·人工智能·安全·重构·openclaw
Dola_Zou6 小时前
高端医疗设备软件的数字安全与授权演进
安全·健康医疗·软件加密
treesforest6 小时前
IP查询接口调用完全指南:从入门到企业级实战
大数据·网络·安全·网络安全·ip