当前位置: 首页 > news >正文

Springboot框架-泄露

Springboot框架-泄露

泄露安全

黑盒

0、环境:RefiningStone-RBAC(最终版)

1、使用bp插件APIKit,再访问目标,查看是否有泄露的url显示

image-20241127173016649

可以看到插件识别出来了有env,heapdump文件泄露,那么后续就直接访问 /actuator/heapdump,将其下载,然后扫描。

2、使用工具进行读取内容

JDumpSpider全部读取:

image-20241127173025501

Heapdump_tools进行关键字查找:

image-20241127173039214

白盒

0、环境:RefiningStone-RBAC(最终版)

1、源码的pom.xml中搜索actuator,分析是否使用了actuator

image-20241127173059640

可以看到有使用

2、查看配置

image-20241127173107661

全部放行了

3、直接访问/actuator/heapdump,下载文件,使用工具进行读取即可

漏洞安全

SpringBoot-Scan扫描

image-20241127173207090

SpringBootVulExploit 联动 JNDIExploit

0、环境:JavaSec

image-20241127173243528

1、打开工具,让他们连接

JNDIExploit:设置目标url和SpringBootVulExploit监听的端口

image-20241127173252575

SpringBootVulExploit:连接服务器->连接到JNDIExploit

image-20241127173312748

实战中JNDIExploit一般是放在服务器上,所以ip是服务器,但这里是本地测试,使用127

2、SpringBootVulExploit执行检测环境

image-20241127173320227

可以看到存在 jolokia logback JNDI RCE 漏洞以及heapdump泄露(这里不测)等

3、选择对应的利用链进行检测、利用,这里会注入冰蝎内存码,后续使用冰蝎4进行连接即可

http://www.jsqmd.com/news/57813/

相关文章:

  • React的设计理念与核心特性 - 指南
  • 拖库的七种方法
  • 2025年厦门AI形象美学机构权威推荐榜单:魔近AI‌/魔近形象美学‌/魔近AI形象美学‌源头机构精选
  • 语言安全
  • 2025年情人节送女友礼物推荐:哪样最显心意?深度解析与避坑指南
  • 实用指南:​​MQTT协议发展历程与版本演进:从工业监控到物联网核心的协议进化​
  • 2025苏南喷塑加工优质厂家TOP5权威推荐:喷塑加工厂家
  • GEO推广活动TOP5权威推荐:深度测评指南,甄选企业领跑A
  • 2025年高压软启动柜优质厂家、实力厂商、来图定制企业推荐榜
  • 2025年移民服务机构综合测评:十大移民公司关键数据与适配场景全解析
  • 气体分析仪厂家如何选择?2025年十大品牌综合评测与场景化选型指南
  • 案例库--管辖地为原告住所地的约定有效
  • C#/.NET/.NET Core优秀项目和框架2025年11月简报
  • 2025证件照免费生成软件TOP榜出炉!5款一键搞定神器第一名真的绝了
  • Solon v3.7 黑科技: 消灭空指针异常!
  • kmeans聚类,无需标签,无监督学习
  • 2025年江西金属屋面系统公司推荐,江西南匠建筑材料有限公司
  • 北京丰宝斋上门回收字画15210016680
  • 10 个值得关注的 PHP 冷门包 不常用但非常值得推荐
  • 2025 年 12 月电力变压器,干式变压器,箱式变压器厂家最新推荐,聚焦资质、案例、售后的十家机构深度解读!
  • matlab 利用kmeans实现鸢尾花分类
  • 国内有哪些知名的字画回收机构 北京丰宝斋以专业与诚信领跑
  • Kafka:消费者重试与死信队列的对应模式分析
  • 2025年环保清洗剂服务商哪家靠谱?清洗剂厂家全解析
  • P3733 [HAOI2017] 八纵八横
  • 2025年江西创新能力强的铝镁硅板加工厂排名:铝镁硅板制造商
  • MSSQL:机器学习-python
  • SQL SERVER年月周日超止时间
  • 2025年知名的高温染布机/J型缸染色机用户口碑最好的厂家榜
  • 利用鸢尾花数据集,结合树方法实现分类