《抽奖》某次红蓝对抗之Solr-RCE实战绕过

admin 2022年7月25日01:04:46评论17 views字数 1367阅读4分33秒阅读模式

文章首发于:先知社区

https://xz.aliyun.com/t/11546

前言

在某次红蓝对抗过程中。
要结束的时候突然发现了扫描器爆出了
Solr-RCE-CVE-2019-0192漏洞。
但是进行测试过程中,发现存在各种各样的问题

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

绕过1

进行测试,发现目标只可以执行单命令,返回字段比较少的命令。

输入:whoami、ipconfig

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

执行dir,无法执行。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

不出网

想着直接执行ps直接上线就好了,各种尝试之后,后知后觉发现对方不出网

写websgell

发现目标不出网的时候,只有写webshell这一条路子可以走了。
但是目标只能执行个别命令还无法解决。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

dir无法执行。陷入了沉思,加入单双引号也不行。
根据以前的内网经验是不是系统无法默认调用到dir.exe。
那么 cmd /c dir是不是可以。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

惊奇的发现,可以完美的执行命令。
通过dir,找到目录。进行写马尝试。
但是发现目标路由规则写死了,无法直接访问到.jsp的文件。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

刚开始以为是根目录的问题。
发现不止根目录,常用的css/js和img下面的也不行。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

后续在webshell中看到,翻文件看到了有类似路由机制的验证

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

言归正传

在执行rce的时候,找到了solr的目录。发现这里的.jsp是没有这个验证的。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

利用命令执行进行找到该位置,进行写文件。
问题来了。echo 写入一直无法写入。。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

问题解决

把这里的特殊字符进行特殊字符编码,即可成功写入。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

又遇到一个问题。jsp的马子都有%号,这里不论怎么做 %就是写不进去。
差点放弃。找不到不带%的马子。

柳暗花明

但是想到了上午利用过的Certutil可以进行编码解码
这样就没有特殊字符了。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

完全没问题。
刚开始一点一点追加,发现下面的会写进去两行

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

看了一下就最后有一个+号,没有特殊字符。
全部直接写进去。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

然后decode进行解码,完美。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过


《抽奖》某次红蓝对抗之Solr-RCE实战绕过

访问但是是500.不过确很开心,因为确实写上来。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

接下来解决为啥500就可以了。
type 123.jsp
查看一下。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过

发现最后decode的时候,少了一个>
本地测试,是没有这个问题的。可能是目标一次性字符长度的问题。
这里很简单了。
追加一下就可以了。

《抽奖》某次红蓝对抗之Solr-RCE实战绕过


连接成功

《抽奖》某次红蓝对抗之Solr-RCE实战绕过


验证

《抽奖》某次红蓝对抗之Solr-RCE实战绕过


文末福利:

《安卓Frida逆向与协议分析》

本书翔实地介绍流行的Frida工具在安卓逆向工程中的应用,内容包括:如何安装和使用Frida、基本环境的搭建、Frida-tools、Frida脚本、Frida API、批量自动化Trace和分析、RPC远程方法调用、在无须逆向算法具体实现的情况下对Frida工具的调用,并提供了大量App逆向与协议分析案例,书中还介绍了更加稳定的Xposed框架的使用方法,以及从安卓源码开始定制属于自己的抓包沙箱,打造无法被绕过的抓包环境等内容。
   本书案例丰富,注重实操,适合安卓应用安全工程师、安卓逆向分析工程师、爬虫工程师以及大数据采集和分析工程师使用。

1. 福利时间:7月25日-7月31日

2. 活动规则:

① 扫描下方二维码参与抽奖或公众号后台回复安卓逆向即可参与;

② 必要条件:转发本文到朋友圈,抽奖前不可删除

③ 开奖结束后,请中奖小伙伴及时将中奖信息和朋友圈转发记录发送到公众号后台联系,超过24小时未领取的视为自动放弃哈!!!

未满足条件但被抽中,则获奖资格会被取消哦《抽奖》某次红蓝对抗之Solr-RCE实战绕过

《抽奖》某次红蓝对抗之Solr-RCE实战绕过


原文始发于微信公众号(亿人安全):《抽奖》某次红蓝对抗之Solr-RCE实战绕过

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月25日01:04:46
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   《抽奖》某次红蓝对抗之Solr-RCE实战绕过https://cn-sec.com/archives/1197745.html

发表评论

匿名网友 填写信息