dotCMS api/content 任意文件上傳漏洞(CVE-2022-26352)監測
作者:艾美麗卡
2022-05-05
1-dotCMS官網:
https://www.dotcms.com/
2-漏洞簡介:
dotCMS 是一個Java開發的開源且跨平臺的功能強大的內容管理系統(CMS)。CVE-2022-26352 中由于 api/content 路徑存在未授權文件上傳漏洞,攻擊者可構造惡意請求上傳webshell,從而執行任意代碼,控制服務器。
3-漏洞評估:
該漏洞EXP已公開傳播,漏洞利用成本極低。
4-漏洞通告:
dotCMS api/content 任意文件上傳漏洞(CVE-2022-26352)
https://avd.aliyun.com/detail?id=AVD-2022-1202752
Multipart File Directory Traversal can lead to remote execution
https://www.dotcms.com/security/SI-62
5-漏洞分析和復現:
通過在 DotCMS 中找到 0day 來入侵Bank
https://mp.weixin.qq.com/s/q3NGV6EBDnuVZG362JHtJg
SI-62 dotCMS路徑穿越漏洞導致RCE
https://mp.weixin.qq.com/s/b_C9552qGLv8yLN1N24Txw
6-漏洞 EXP:
DotCMS Remote Code Execution
https://github.com/rapid7/metasploit-framework/issues/16522
https://blog.assetnote.io/2022/05/03/hacking-a-bank-using-dotcms-rce/
7-流量指紋:
dotcmscloud.com(返回包)
dotcms.com(返回包)
dotCMS(返回包)
/api/content/(URL路徑)
8-WAF防護策略:
現有WAF可有效攔截漏洞EXP中的惡意payload
?
本文由 貴州做網站公司 整理發布,部分圖文來源于互聯網,如有侵權,請聯系我們刪除,謝謝!
網絡推廣與網站優化公司(網絡優化與推廣專家)作為數字營銷領域的核心服務提供方,其價值在于通過技術手段與策略規劃幫助企業提升線上曝光度、用戶轉化率及品牌影響力。這...
在當今數字化時代,公司網站已成為企業展示形象、傳遞信息和開展業務的重要平臺。然而,對于許多公司來說,網站建設的價格是一個關鍵考量因素。本文將圍繞“公司網站建設價...
在當今的數字化時代,企業網站已成為企業展示形象、吸引客戶和開展業務的重要平臺。然而,對于許多中小企業來說,高昂的網站建設費用可能會成為其發展的瓶頸。幸運的是,隨...
京東極速版怎么qq登錄?京東極速版直接登錄的方法是必須要下載京東極速版APP,然后再再點擊設置里在其中,不能找到登錄界面,然后再再點直接登錄就能完成了我在手機qq我的錢包里面有個京東商城,我買了一樣東西,卻不能跟蹤訂單也找不到訂單,請問這是怎么回事?最關鍵的辦法是聯系聯系京東商城客服,畢竟銀行卡早劃賬只能說明也申請支付,剩是商城確認確認發貨的問題了為什么其它網頁都能開,就是京東商城網頁打不開?簡單...
阿里巴巴為什么要重發?因為阿里巴巴的產品排名是按照你發布的先后順序排列的,而且也和你的產品信息的新鮮度有關。一般3天再發一次。如果想短時間內再發,可以修改產品名稱。阿里巴巴每次刷新都會重新排列產品的排名。一般阿里巴巴早上8: 00第一次刷新,之后每1小時刷新不超過5分鐘,下午5: 45最后一次刷新,決定了你的產品在下一個晚上的排名!阿里巴巴重發有什么用?讓阿里巴巴誠信通會員的商品信息獲得更好的排名...
手機可以如何安裝USB驅動呢?手機驅動安裝方法如下:1.It 這是手機第一次通過數據線與電腦相連。請在開發者 s選項。2.雙擊我的電腦- OPPO驅動盤符-雙擊安裝驅動(安裝驅動需要1分鐘左右);3.安裝成功后,重啟電腦,可以在 "我的電腦 "。4.連接電腦上的OPPO手機助手或豌豆夾安裝驅動。怎樣安裝手機USB驅動程序?手機通過USB連接電腦,結果顯示由于沒有開啟USB調試,無法成功安裝設備驅...