导航

低级安服仔shiro的日常

#1
【授权项目】好久没发文章了,上周拿到了这个项目,当时就出了一个shiro的反序列化,直接报告就提上去了,这周告诉我修好了,把shiro-core-1.2.3升级到了shiro-core-1.9.0我验证了一下,发现只是升级了版本,但是漏洞确没有修补。
老样子,拿到站点后进行信息收集(扫扫总有惊喜)
普通扫端口的时候一般会用到dirsearch+自己调制的字典
语句是这样的:python3 dirsearch.py -u "http://xxxx:8080/" -e * -x 502


Nice 发现后台,先按兵不动,扫一波端口
这里用到的nmap,也有其他的一些好使的端口扫描工具goby、masscan。。。


当时看到那么多端口,凭借着多年的安服仔经验,肯定是有报告可写的


随即先从第一步扫描出来的后台入手


admin的弱口令居然没进去
输入个不存在的用户,消息提示也一样


正当这个时候我看了下burp的数据包,发现有rememberMe=xxx的字段(截图丢失,用一张扫描器出的结果填充)推荐一款burp插件
https://github.com/pmiaowu/BurpShiroPassiveScan,随即打了波shiro反序列漏洞


脚本小子一把梭。。


按照平常就打完收工,写报告让修复去了。
2022-07-09
#2
拿到报告不应该第一时间复测,还扫啥目录?
自己就是最好的签名。
2022-07-10
#3
安装个shiro插件。直接第一时间就发现了
2022-07-10
#4
burp挂了插件流量过burp,直接秒发现
2022-07-10
#5
burp有shiro插件,已经很成熟了
2022-07-10
#6
shiro养活了我等菜鸡,但现在shiro越来越少了啊。。。
2022-07-11
#7
用插件比较快  自动识别。然后再找个poc  直接命令执行
2022-07-11
#8
shiro只升级版本没有用吗
2022-07-12
#9
回复 2# biock
是我上次测试的报告。。
2022-07-14
#10
回复 4# huluwa
是的,特别是目标是存在创宇盾那种恶心东西时候。基本挂着插件被动扫没关很容易就被封。