中间件安全
常见的中间件
IIS Apache Tomcat Nginx Jboss WebLogic WebSphere
IIS
IIS 6.X PUT 漏洞
利用条件
利用方式
修复方式
IIS 6.0 解析漏洞
利用条件
利用方式
修复方式
IIS 短文件漏洞
利用条件
利用方式
修复方式
IIS 6.0 远程代码执行漏洞
CVE-2017-7269
利用条件
利用方式
修复方式
IIS 7.X 文件解析漏洞
利用条件
利用方式
修复方式
HTTP.SYS远程代码执行(MS15-034)
利用条件
利用方式
修复方式
Apache
Tomcat
Tomcat弱口令&war远程部署
Tomcat8环境下默认进入后台的密码为tomcat/tomcat
其他情况下可使用Tomcat爆破工具或Burp抓包进行爆破后台账号密码
利用条件
进入后台系统
利用方式
1.将冰蝎马压缩成zip格式压缩包,修改压缩包后缀为.war
![[Pasted image 20230417155919.png]]
2.上传war包
![[Pasted image 20230417160023.png]]
3.使用webshell工具连接
![[Pasted image 20230417160052.png]]
修复方式
1.设置强口令
conf/tomcat-users.xml
<user username="tomcat" password="tomcat" roles="manager-gui,manager- script,manager-jmx,manager-status,admin-gui,admin-script" />
2.删除manger文件
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 地球OL攻略 —— 某应届生求职总结
· 周边上新:园子的第一款马克杯温暖上架
· Open-Sora 2.0 重磅开源!
· 提示词工程——AI应用必不可少的技术
· .NET周刊【3月第1期 2025-03-02】