wavewindsor

导航

合集-漏洞复现

Nacos未授权访问
摘要:靶机地址: 192.168.142.112 知识点 Jwt(json web token): 定义了一种紧凑的、自包含的方式,用于作为JSON对象在各方之间安全地传输信息。该信息可以被验证和信任。 当用户通过服务端的校验之后,服务端会根据用户的用户名和密码去查用户的信息,例如:用户id、用户手机号等 阅读全文

posted @ 2023-09-13 20:26 Wav3W1nd50r 阅读(1276) 评论(0) 推荐(0)

XXL-JOB executor未授权访问漏洞
摘要:XXL-JOB概述 XXL-JOB 是一个开源的分布式任务调度平台,支持定时任务和分布式任务。该平台提供了一套可视化的任务管理界面,方便用户配置和监控任务的执行情况。 漏洞概述 漏洞影响版本:<=2.2.0 executor默认没有配置认证,未授权的攻击者可以通过RESTful API接口执行任意命 阅读全文

posted @ 2023-12-04 15:30 Wav3W1nd50r 阅读(5011) 评论(0) 推荐(1)

RuoYi--------漏洞复现
摘要:1、 前台shiro默认key导致反序列化命令执行 工具:shiro反序列化漏洞综合利用工具 增强版 或 LiqunKi 2、 后台sql注入(需要管理员权限) 第1处:点击角色管理,并抓包 数据包如下 Poc: POST /system/role/list HTTP/1.1 Host: ip Co 阅读全文

posted @ 2023-12-06 19:30 Wav3W1nd50r 阅读(5799) 评论(0) 推荐(0)