当前位置: 首页 > article >正文

【网络安全】漏洞挖掘之CVE-2019-9670+检测工具

未经许可,不得转载。

文章目录

    • 漏洞介绍
    • 正文
    • 工具

漏洞介绍

CVE-2019-9670 是一个与 Zimbra Collaboration Suite (ZCS) 相关的严重漏洞。ZCS 中的 AutoDiscover 服务存在不正确的 XML 解析处理,该漏洞可被利用来注入恶意 XML 代码(例如外部实体注入(XXE)攻击),从而导致服务器任意文件读取或远程代码执行 (RCE)。

  • Zimbra < 8.7.11 版本中,攻击者可以在无需登录的情况下,实现远程代码执行。

  • Zimbra < 8.8.11 版本中,在服务端使用 Memcached 做缓存的情况下,经过登录认证后的攻击者可以实现远程代码执行。

正文

目标:example.com

请求包中添加如下POC:

<!DOCTYPE xxe [
<!ELEMENT name ANY >
<!--ENTITY xxe SYSTEM "file:///etc/passwd" -->]>
 <Autodiscover xmlns="http://schem

http://www.kler.cn/a/301689.html

相关文章:

  • 【MySQL】InnoDB内存结构
  • 023、ELK 从入门到实践
  • 使用OpenFeign实现HTTP调用的最简单案例
  • leetcode面试 150题之 三数之和 复刷日记
  • vue3中pinia状态管理库使用以及持久化配置方法总结
  • MacOS下,如何在Safari浏览器中打开或关闭页面中的图片文字翻译功能
  • 如何使用Flask渲染模板
  • 比 GPT-4 便宜 187 倍的Mistral 7B (非广告)
  • 明基相机sd卡格式化还能恢复数据吗?可以这样操作
  • 漫谈设计模式 [16]:中介者模式
  • L3学习打卡笔记
  • QT进行音频录制
  • elementUI中el-form 嵌套el-from 如何进行表单校验?
  • 【C++ 智能指针】RAII和四种智能指针你理解吗?
  • Python学习笔记--类型、运算符、循环
  • 物联网之PWM呼吸灯、脉冲、LEDC
  • 【Linux】 LTG:移动硬盘部署Ubuntu24.04
  • vue 父组件给子组件传值
  • 基于深度学习的创新设计的生成AI
  • 哪一种反爬虫策略更加人性化,不让用户感知到
  • 02.06、回文链表
  • 离散制造与流程制造的差异分析
  • 熟悉Kafka组成模块、Kafka消息提交的方式及优缺点
  • 在js中观察者模式讲解
  • cross-plateform 跨平台应用程序-02-有哪些主流技术栈?
  • 123.rk3399 uboot(2017.09) 源码分析3(2024-09-12)