怎样利用struts2漏洞读取配置文件

怎样利用struts2漏洞读取配置文件,第1张

lsb_release -a 内核版本 系统版本

arch 显示机器的处理器架构(1)

uname -m 显示机器的处理器架构(2)

uname -r 显示正在使用的内核版本

dmidecode -q 显示硬件系统部件 - (SMBIOS / DMI)

hdparm -i /dev/hda 罗列一个磁盘的架构特性

hdparm -tT /dev/sda 在磁盘上执行测试性读取 *** 作

cat /proc/cpuinfo 显示CPU info的信息

cat /proc/interrupts 显示中断

cat /proc/meminfo 校验内存使用

cat /proc/swaps 显示哪些swap被使用

cat /proc/version 显示内核的版本

cat /proc/net/dev 显示网络适配器及统计

cat /proc/mounts 显示已加载的文件系统

shutdown -h now 关闭系统(1)

init 0 关闭系统(2)

telinit 0 关闭系统(3)

shutdown -h hours:minutes & 按预定时间关闭系统

shutdown -c 取消按预定时间关闭系统

shutdown -r now 重启(1)

reboot 重启(2)

logout 注销

cd /home 进入 '/ home' 目录'

cd 返回上一级目录

cd / 返回上两级目录

cd 进入个人的主目录

cd ~user1 进入个人的主目录

cd - 返回上次所在的目录

pwd 显示工作路径

ls 查看目录中的文件

ls -F 查看目录中的文件

ls -l 显示文件和目录的详细资料

ls -a 显示隐藏文件

ls -lh 显示权限

ls /tmp | pr -T5 -W$COLUMNS 将终端划分成5栏显示

chmod ugo+rwx directory1 设置目录的所有人(u)、群组(g)以及其他人(o)以读(r )、写(w)和执行(x)的权限

chmod Go-rwx directory1 删除群组(g)与其他人(o)对目录的读写执行权限

chown user1 file1 改变一个文件的所有人属性

chown -R user1 directory1 改变一个目录的所有人属性并同时改变改目录下所有文件的属性

chgrp group1 file1 改变文件的群组

chown user1:group1 file1 改变一个文件的所有人和群组属性

find / -perm -u+s 罗列一个系统中所有使用了SUID控制的文件

chmod u+s /bin/file1 设置一个二进制文件的 SUID 位 - 运行该文件的用户也被赋予和所有者同样的权限

chmod u-s /bin/file1 禁用一个二进制文件的 SUID位

chmod g+s /home/public 设置一个目录的SGID 位 - 类似SUID ,不过这是针对目录的

chmod g-s /home/public 禁用一个目录的 SGID 位

chmod o+t /home/public 设置一个文件的 STIKY 位 - 只允许合法所有人删除文件

chmod o-t /home/public 禁用一个目录的 STIKY 位

文件的特殊属性 - 使用 "+" 设置权限,使用 "-" 用于取消

chattr +a file1 只允许以追加方式读写文件

chattr +c file1 允许这个文件能被内核自动压缩/解压

chattr +d file1 在进行文件系统备份时,dump程序将忽略这个文件

chattr +i file1 设置成不可变的文件,不能被删除、修改、重命名或者链接

chattr +s file1 允许一个文件被安全地删除

chattr +S file1 一旦应用程序对这个文件执行了写 *** 作,使系统立刻把修改的结果写到磁盘

chattr +u file1 若文件被删除,系统会允许你在以后恢复这个被删除的文件

lsattr 显示特殊的属性

bunzip2 file1bz2 解压一个叫做 'file1bz2'的文件

bzip2 file1 压缩一个叫做 'file1' 的文件

gunzip file1gz 解压一个叫做 'file1gz'的文件

gzip file1 压缩一个叫做 'file1'的文件

gzip -9 file1 最大程度压缩

rar a file1rar test_file 创建一个叫做 'file1rar' 的包

rar a file1rar file1 file2 dir1 同时压缩 'file1', 'file2' 以及目录 'dir1'

rar x file1rar 解压rar包

unrar x file1rar 解压rar包

tar -cvf archivetar file1 创建一个非压缩的 tarball

tar -cvf archivetar file1 file2 dir1 创建一个包含了 'file1', 'file2' 以及 'dir1'的档案文件

tar -tf archivetar 显示一个包中的内容

tar -xvf archivetar 释放一个包

tar -xvf archivetar -C /tmp 将压缩包释放到 /tmp目录下

tar -cvfj archivetarbz2 dir1 创建一个bzip2格式的压缩包

tar -xvfj archivetarbz2 解压一个bzip2格式的压缩包

tar -cvfz archivetargz dir1 创建一个gzip格式的压缩包

tar -xvfz archivetargz 解压一个gzip格式的压缩包

zip file1zip file1 创建一个zip格式的压缩包

zip -r file1zip file1 file2 dir1 将几个文件和目录同时压缩成一个zip格式的压缩包

unzip file1zip 解压一个zip格式压缩包

unrar e -p lanlanrar 解压有密码的rar压缩包

apt-get install package_name 安装/更新一个 deb 包

apt-cdrom install package_name 从光盘安装/更新一个 deb 包

apt-get update 升级列表中的软件包

apt-get upgrade 升级所有已安装的软件

apt-get remove package_name 从系统删除一个deb包

apt-get check 确认依赖的软件仓库正确

apt-get clean 从下载的软件包中清理缓存

dpkg -i packagedeb 安装/更新一个 deb 包

dpkg -r package_name 从系统删除一个 deb 包

dpkg -l 显示系统中所有已经安装的 deb 包

dpkg -l | grep >

本想说,可以为某个属性加上transient修饰,Struts2就不会传递,或Ajax传参时不序列化它。但是你也有actionA (),或 actionB()要用它。

你说的这个要求,我觉得struts2配置,不可能会直接提供你所说的这种要求的选择性参数传递。

我能想到的两个解决方案:

1)如果你是Ajax用JSON传参,倒是可以在组装JSON时把不用的参数去掉。

参考一下如下的配置参数:

<result type="json">     

   <param name="includeProperties">person, person/name</param>     

</result>

2)既然actionA(), actionB()传递的参数变化很大,可能的话是不是考虑实现为两个Action类呢,然后这两个Action类之间再通过用各种类型的如type="redirect","chain","redirect-Action"之类的传需要的参数。例如,用redirect传参,就可以只传需要的,例如

<result name="success" type="redirect">  

  <param name="location">foojsp</param>  

  <param name="parse">false</param>  

</result>

//用户名校验方法

//这个方法是用XML>

Hibernate 做为之久层框架封装了对数据库的连接

Struts2 会依据webxml、struts2xml配置文件形成对整个流程的控制最终实现跳转页面

Spring 整合了Hibernate与Struts2实现了代码的完全的解耦,使3大框架完美结合,降低了组件与组件之间的关联、改善程序结构、便于系统的维护与扩展当然Spring还可以整合其他的的框架

SSH的流程可以大致理解为:

请求到达前端控制器,前端控制器根据struts2xml配置文件建立请求与action之间的对应关系、Spring容器实例在服务器启动时由webxml中定义的Spring监听器创建、创建之后会实现各组件之间的注入关系、最终将Service注入到action中,action根据输入算输出然后决定转到哪个页面。

以上就是关于怎样利用struts2漏洞读取配置文件全部的内容,包括:怎样利用struts2漏洞读取配置文件、struts2如何选择性的返回参数给前端、Java实现一个HTTP基于xml的post请求 如何在struts2 action获取等相关内容解答,如果想了解更多相关内容,可以关注我们,你们的支持是我们更新的动力!

欢迎分享,转载请注明来源:内存溢出

原文地址: http://outofmemory.cn/web/9747744.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-05-01
下一篇 2023-05-01

发表评论

登录后才能评论

评论列表(0条)

保存