ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Java Web 漏洞利用链挖掘思路,组合漏洞拿下服务器权限

Java Web 漏洞利用链挖掘思路,组合漏洞拿下服务器权限 Java Web 漏洞利用链挖掘思路组合漏洞拿下服务器权限摘要很多新手白帽习惯于单点漏洞挖掘挖到 SQL 注入、文件上传就提交 SRC。但单点漏洞往往只能实现读取数据很难拿下服务器权限。真正的高阶挖洞思路是寻找多个低危 / 中危漏洞串联形成利用链。本文从漏洞链的核心思想出发梳理 Java Web 环境下常见的漏洞组合方式、挖掘思路、寻找利用环节的技巧结合实战场景讲解链路构造同时区分靶场与真实线上 SRC 环境差异。本文仅用于授权靶场安全学习严禁未授权对线上业务进行渗透测试。免责声明本文内容仅用于网络安全学习、漏洞原理研究所有操作均在本地自建靶场环境完成。未经目标系统所有者书面授权对网站、服务器实施渗透测试属于违法行为一切法律风险由操作者自行承担。0x00 前言单点漏洞能力是有限的SQL 注入大多只能读取数据库数据就算拿到管理员账号密码若无后台入口 / 上传点到此为止。文件上传如果没有访问路径、上传目录无执行权限仅能上传文件无法执行代码。目录穿越只能读取配置文件不能直接执行命令。漏洞利用链本质多个独立漏洞各司其职互相弥补短板从信息收集逐步推进最终达成目标获取 Web 权限 / 服务器权限。完整链路通用模型信息收集漏洞 → 身份获取漏洞 → 代码执行入口漏洞 → 权限提升 → 服务器权限0x01 Java Web 中各个环节可用的漏洞组件先拆解一条利用链需要哪些 “零件”挖洞时主动寻找对应的漏洞点。1.1 信息收集类铺垫拿到关键凭证 / 配置作用获取账号密码、数据库配置、源码、密钥等信息为下一步攻击铺路。SQL 注入查询管理员账号、密码哈希、业务密钥目录遍历 / 任意文件读取读取application.properties、application.yml、mybatis 配置、jar 包源码、数据库账号密码源码泄露 /git 泄露拿到完整源码审计寻找更多漏洞未授权访问直接访问后台页面暴露后台功能这个阶段目标拿到登录凭证或者找到下一步攻击入口。1.2 身份突破类拿到合法身份进入后台作用利用上一步拿到的信息登录后台进入存在高危功能的页面。后台弱口令密码重置漏洞Cookie 伪造 / JWT 伪造越权漏洞普通用户越权访问管理员接口很多高危功能文件上传、系统管理仅管理员可访问没有身份就无法触达。1.3 代码执行入口核心环节拿到 WebShell拿到管理员权限后寻找能够写入并执行代码的功能文件上传漏洞最常用后台头像、附件上传、导入功能未校验后缀上传 JSP Webshell表达式注入SpEL / OGNL直接远程代码执行模板注入FreeMarker / Thymeleaf 注入反序列化漏洞Java 原生反序列化、Fastjson、Jackson 漏洞直接 RCE这一步是分水岭成功拿到 WebShell获得 Web 应用运行用户权限。1.4 本地提权从 Web 权限到服务器系统权限拿到 Web 权限不等于 rootWeb 容器Tomcat/Jetty一般是低权限用户运行。需要继续寻找本地提权入口内核漏洞提权CVE 系列老旧内核错误配置 SUID/SGID 文件危险定时任务crontab脚本可被修改sudo 配置不当允许 tomcat 用户执行高权限命令环境变量、动态链接库劫持线上生产环境这一步成功率极低。云服务器、安全基线加固后几乎很难提权。0x02 Java Web 经典漏洞利用链案例案例 1SQL 注入 后台文件上传最经典靶场高频链路SQL 注入脱库 → 获取管理员账号密码 → 登录后台 → 后台文件上传漏洞上传 JSP → WebShell 拿到 Web 权限审计 / 测试发现接口存在 SQL 注入查询t_admin表拿到管理员账号与 MD5 密码解密密码访问后台登录页面登录成功在后台图片上传功能测试仅前端校验后缀后端无校验上传 jsp 一句话木马访问上传后的地址执行代码蚁剑连接获取网站目录、读取配置文件。限制如果上传目录配置readonly或者禁用脚本执行链路直接断裂。案例 2任意文件读取 源码审计 Fastjson 反序列化 RCE链路任意文件读取 → 读取 jar 包 / 配置文件 → 发现 Fastjson 版本存在漏洞 → 构造反序列化 Payload 实现 RCE存在任意文件读取漏洞读取WEB-INF/lib下的 jar 包或者读取 pom.xml识别 Fastjson 版本为存在漏洞的版本寻找接收 JSON 的接口接口直接使用 Fastjson 解析用户输入构造恶意 JSON触发反序列化直接执行系统命令拿到 Web 权限。亮点不需要登录后台信息收集 RCE 一步到位属于高质量利用链。案例 3目录遍历读取配置 JWT 密钥泄露 JWT 伪造 后台文件上传链路目录遍历读取 yml 配置文件 → 获取 JWT 签名密钥 → 伪造管理员 JWT 令牌 → 未授权访问后台上传接口 → 上传 webshell目录穿越读取application.yml拿到 JWT 的 secret 密钥自己生成管理员身份的 JWT请求后台上传接口带上伪造 JWT绕过身份校验上传 JSP拿到 Web 权限。这种链路在 SRC 中非常吃香逻辑完整厂商很难简单忽略。案例 4Git 源码泄露 代码审计发现 SpEL 注入链路git 泄露拿到完整源码 → 审计定位可控参数直接传入 SpEL 表达式解析 → 远程代码执行访问/.git泄露源码下载源码本地审计找到接口参数直接带入 SpEL构造表达式 Payload直接执行系统命令。0x03 漏洞链挖掘实战思路挖洞时的思考顺序3.1 第一步信息收集尽可能多拿 “素材”访问站点先做基础信息收集目录扫描找备份文件、git、svn、配置文件接口探测扫描 API 接口、后台管理地址版本识别Tomcat、Spring、Fastjson、Thymeleaf 版本测试基础漏洞SQL 注入、文件读取、未授权。目标看能不能拿到源码、配置、账号密码、密钥。3.2 第二步评估单点漏洞的边界思考下一步能做什么挖到一个漏洞之后不要立刻提交自问 3 个问题这个漏洞我拿到了什么账号源码密钥文件读取能力拿到这些东西之后系统还有哪些功能可以被利用是否存在接口 / 功能需要管理员身份我能不能伪造 / 拿到身份核心思维不要停止在第一个漏洞思考这个漏洞能为下一次攻击提供什么弹药。3.3 第三步寻找衔接点串联整条链路常见衔接问题拿到管理员账号但找不到后台登录地址继续目录扫描有后台登录但后台没有上传点寻找其他 RCE 类接口JSON 解析、表达式解析能读配置文件但没有代码执行点尝试寻找依赖组件漏洞。一条链路只要中间任意一环缺失整条链路失效。0x04 靶场 vs 真实 SRC 线上环境的巨大差异很多新手在靶场顺风顺水到 SRC 线上环境屡屡碰壁主要原因靶场是刻意设计的完美链路注入一定有后台后台一定有上传上传目录可执行内核老旧方便提权线上 WAF拦截注入、反序列化、webshell 上传 Payload服务器权限加固Tomcat 低权限运行上传目录配置不允许执行脚本依赖版本及时更新Fastjson、Spring 等组件已经打上补丁权限隔离数据库账号限制即使 SQL 注入也无法读取information_schema文件后缀强校验上传功能使用白名单图片重命名删除脚本后缀。线上 SRC能成功构造完整利用链属于高质量漏洞大部分场景只能做到链路的前半段脱库、越权无法拿到 Webshell。0x05 挖掘利用链的避坑要点不要强行编造链路。如果第二步的条件不存在不能假设 “假如有上传点就能拿 shell”链路必须可验证。SRC 不认可理论上存在的利用链。区分 “本地靶场可实现” 和 “线上真实可利用”。提交报告时如实说明链路限制。不要忽略权限、环境限制。比如拿到 Web 权限但服务器是云容器无法提权不能写报告说可拿下服务器权限。一条链路里每一环漏洞都要可独立复现不能跳过关键步骤。利用链提交 SRC 时需要完整证据每一步请求包、响应包证明每一环都真实生效。0x06 漏洞利用链的修复思路报告里可直接复制信息泄露防护禁止 git、备份文件、配置文件对外访问敏感配置密钥、数据库密码加密存放。防注入SQL 使用预编译表达式、JSON 解析禁止直接带入用户可控输入。身份认证JWT 密钥妥善保管增加 IP、设备绑定后台增加强密码、登录失败锁定、IP 白名单。文件上传防护白名单校验后缀重命名文件上传目录禁止脚本执行权限。依赖安全定期升级 Spring、Fastjson 等第三方组件关闭危险特性。服务器基线最小权限运行 Web 容器定期更新内核清理危险 SUID、定时任务。0x07 总结漏洞利用链核心多个独立漏洞互相配合一步步扩大权限单点漏洞能力有限。Java Web 经典链路注入脱库 后台上传、文件读 组件 RCE、密钥泄露 JWT 伪造 上传。挖掘思路信息收集 → 获取凭证 / 配置 → 寻找代码执行入口 → 提权可选。靶场环境链路容易复现真实线上环境限制多链路很容易中断。提交 SRC 的利用链漏洞必须提供每一步可复现证据不能凭空假设后续环节。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表