CVE-2021-21311

CVE-2021-21311

今天要记录的是ssrf,cve编号为CVE-2021-21311

Adminer是一个PHP编写的开源数据库管理工具,支持MySQL、MariaDB、PostgreSQL、SQLite、MS SQL、Oracle、Elasticsearch、MongoDB等数据库。在其4.0.0到4.7.9版本之间,连接 ElasticSearchClickHouse 数据库时存在一处服务端请求伪造漏洞(SSRF)。

首先使用ehole对目标进行指纹识别,发现是adminer

image-20241111194146993

来到可能存在漏洞的页面,选择ElasticSearch做为目标发送124.18.*.*:1234,但发送之前需准备一台服务器做为接受请求的设备。

python -m http.server 1234

image-20241111194808482

最后展示一下攻击成功后的样子

posted @   2005ab3  阅读(81)  评论(0编辑  收藏  举报
相关博文:
阅读排行:
· DeepSeek 开源周回顾「GitHub 热点速览」
· 记一次.NET内存居高不下排查解决与启示
· 物流快递公司核心技术能力-地址解析分单基础技术分享
· .NET 10首个预览版发布:重大改进与新特性概览!
· .NET10 - 预览版1新功能体验(一)
点击右上角即可分享
微信分享提示