查看: 34227|回复: 13

华夏erp账号密码泄露+后台rce(最新组合)

[复制链接]
匿名
匿名  发表于 2023-6-11 16:12:20 |阅读模式
fofa语法:"jshERP-boot"
hunter: web.icon=="f6efcd53ba2b07d67ab993073c238a11"

POC:
游客,如果您要查看本帖隐藏内容请回复

通过访问此接口,前台非授权获取到后台用户的账号密码
QQ截图20230611160842.jpg
直接使用账号密码登录后台:
QQ截图20230611160940.jpg

后续利用:
后台的pom.xml文件中引用了fastjson,版本为1.2.55,那我们这边也是尝试一下看看,是否存在fastjson反序列化漏洞。直接开启bp进行fastjson被动扫描。
可以看到插件也是通过延迟扫描 探测出了后台存在fastjson漏洞:
QQ截图20230611161023.jpg
通过查看数据包可以发现  漏洞点位于search参数 :
QQ截图20230611161108.jpg

构造poc 进行出网探测并将poc进行url编码:
游客,如果您要查看本帖隐藏内容请回复

反弹dnslog成功  将poc稍作修改即可rce
QQ截图20230611161204.jpg
回复

使用道具 举报

  • TA的每日心情
    开心
    2023-11-7 16:13
  • 签到天数: 15 天

    [LV.4]偶尔看看III

    发表于 2023-6-11 21:05:41 | 显示全部楼层
    哇噢!哇噢!哇噢!哇噢!哇噢!哇噢!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2023-6-11 20:33
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2023-6-11 21:14:01 | 显示全部楼层
    大佬带带
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    2023-6-11 21:33
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2023-6-11 21:34:34 | 显示全部楼层
    看看是啥
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    难过
    2023-7-17 09:50
  • 签到天数: 4 天

    [LV.2]偶尔看看I

    发表于 2023-6-13 10:51:48 | 显示全部楼层
    华夏erp账号密码泄露+后台rce

    评分

    参与人数 1i币 -4 收起 理由
    管理01 -4 恶意灌水

    查看全部评分

    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    慵懒
    2023-12-22 09:00
  • 签到天数: 30 天

    [LV.5]常住居民I

    发表于 2023-6-15 13:36:44 | 显示全部楼层
    6666666666
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    慵懒
    2024-4-22 21:11
  • 签到天数: 34 天

    [LV.5]常住居民I

    发表于 2023-6-17 17:41:33 | 显示全部楼层
    真的厉害啊
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    2023-8-22 19:24
  • 签到天数: 60 天

    [LV.6]常住居民II

    发表于 2023-6-18 17:20:45 | 显示全部楼层
    感谢分享。学习学习。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    郁闷
    2023-6-25 20:59
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2023-6-25 21:09:47 | 显示全部楼层
    大连大连我来啦哈哈哈
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    2024-4-2 13:54
  • 签到天数: 74 天

    [LV.6]常住居民II

    发表于 2023-6-30 16:05:25 | 显示全部楼层
    看起来很厉害
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-5-9 08:51 , Processed in 0.055267 second(s), 20 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部