当前位置: 首页 > article >正文

apache-zeppelin 命令执行 (CNVD-2019-33156)

目录

1、漏洞描述

2、访问映射80端口

3、点击Create New Note,执行Linux反弹,选择sh,并创建note

4、执行反弹命令,并点击运行

5、公网服务器监听并成功反射


1、漏洞描述

         Apache Zeppelin是一款基于Web的NoteBook,支持交互式数据分析。使用Zeppelin,可以使用丰富的预构建语言后端(或解释器)制作精美的数据驱动,交互式和协作文档 Apache Zeppelin 存在未授权的用户访问命令执行接口,导致了任意用户都可以执行恶意命令获取服务器权限

2、访问映射80端口

3、点击Create New Note,执行Linux反弹,选择sh,并创建note

4、执行反弹命令,并点击运行

5、公网服务器监听并成功反射


http://www.kler.cn/a/512734.html

相关文章:

  • Visual Studio Community 2022(VS2022)安装方法
  • 2025年1月17日(点亮一个 LED)
  • 最大矩阵面积问题
  • Syncthing在ubuntu下的安装使用
  • 【Leetcode 每日一题 - 扩展】421. 数组中两个数的最大异或值
  • K8s学习
  • Spring的循环依赖
  • ERROR:This version of pnpm requires at least Node.js vXXX 的解决方案
  • QT:子控件VLC播放视频时,父控件无法截取鼠标事件
  • 2025.1.16——五、LoveSQL1 sqlmap文件类|万能密码
  • Text2Sql:开启自然语言与数据库交互新时代(30/30)
  • Docker私有仓库管理工具Registry
  • 基于PHP的校园兼职系统的设计与开发
  • Flink(八):DataStream API (五) Join
  • mac m1下载maven安装并配置环境变量
  • 【计算机视觉】人脸识别
  • 第11篇:从入门到精通:掌握python特殊方法与运算符重载
  • go语言之OOP特性和演示
  • Rust实现内网穿透工具:从原理到实现
  • C语言内存之旅:从静态到动态的跨越
  • ANSYS Fluent学习笔记(九)-实战案例-求解~
  • 软件测试 —— Postman(2)
  • 7. 计算机视觉
  • Hadoop•搭建完全分布式集群
  • 2025.1.20——一、[RCTF2015]EasySQL1 二次注入|报错注入|代码审计
  • LLMs之:ReaderLM-v2的简介、安装和使用方法、案例应用