Vulhub 中的 adminer CVE-2021-21311

0x00 前言

声明:本文仅做学习交流,遵守《网络安全法》。

先了解一下漏洞原理: CVE-2021-21311 是一个影响 Adminer 版本 4.0.0 到 4.7.9 的服务器端请求伪造(SSRF)漏洞。Adminer 是一个用 PHP 编写的数据库管理工具。此漏洞允许攻击者通过伪造服务器端请求来访问内部网络资源。

SSRF(Server-Side Request Forgery,服务器端请求伪造):攻击者通过控制服务器的可控输入参数,诱导服务器向攻击者指定的地址(内网、本地或外网)发起网络请求,从而获取服务器本身或内网资源的敏感信息,甚至进一步攻击内网服务。

0x01 CVE-2021-21311

整理一下思路,通过nmap扫描端口,web访问该端口,漏洞利用。

访问8080端口之后查看主页。

本地开启python服务。

复制代码
python3 -m http.server 9999

构造payload,通过elasticsearch进行访问。

再次查看开启服务的端口,发现已经有数据交互了。

0x02 总结

正常讲应该可以通过ssrf进行后续的操作,但是用了许多方法都不成功,只能是证明ssrf存在。如果师傅们有后续利用的方式欢迎在评论区留言交流,让我们共同成长,一起进步。

相关推荐
xiaokangzhe2 小时前
nginx安全笔记
笔记·nginx·安全
小璐资源网2 小时前
《Nginx安全配置:隐藏版本信息与敏感头》
运维·nginx·安全
用户962377954483 小时前
sqlmap 魔改研究 —— 从流量特征到 WAF 对抗
安全
卤炖阑尾炎3 小时前
Nginx 安全防护与 HTTPS 部署实战全解析
nginx·安全·https
MaximusCoder3 小时前
等保测评命令——达梦数据库 DM
linux·运维·数据库·安全·ffmpeg·安全威胁分析
Wyawsl4 小时前
nginx安全笔记
笔记·nginx·安全
老赵聊算法、大模型备案4 小时前
网信办公示 2026 年 1-2 月生成式 AI 备案登记情况:新增 94 款,累计突破 1200 款
人工智能·算法·安全·aigc
jixingkj4 小时前
手机截屏失败全解析:从操作误区到系统设置的深度解密
大数据·安全·智能手机
小草cys4 小时前
电网的安全稳定裕度
安全·电网安全