本文作者:Peterpan0927(信安之路病毒分析小组成员 & 360 涅槃团队成员) p0 的 nedwill 在同事的帮助下:) 完成了 iOS12.2 越狱: https://bugs.chromium.org 0x1 漏洞代码 void in6_pcbdetach(struct inpcb *inp) { // ... if (! = true; //这个时候in6p_outputopts就已经被我们释放掉了 int res = disconnectx(s_, 0, 0); return res == 0; } 0x2 f_fglob -> fg_data -> pipe -> pipe buffer 其中fake port的管道内核地址是为了构造kernel task,uaf pipe是为了释放掉它的buffer重新填充 2、 /* Destination options header (after a routing header) */ struct ip6_dest *ip6po_dest2;
前言 ret2dlresolve是linux下一种利用linux系统延时绑定(Lazy Binding)机制的一种漏洞利用方法,其主要思想是利用dlruntimeresolve()函数写GOT表的操作, 这里的0x20的偏移处便是reloc的位置 里面两条信息,一个是write的GOT表,另一个下面分析: 查看下dlfixup函数的内容: _dl_fixup(struct link_map *l, ElfW 而ret2dlresolve就是修改reloc的偏移,构造fakereloc和fakeElf32Sym,使其指向任意的函数。 漏洞利用方法 现在总结下上述知识和漏洞利用方法。 ,当然,这里就可以利用ret2dl_resolve进行漏洞利用了。 根据我们上面的分析,开始构造吧 在一个地址上写入"system" 由于我们需要一个不变的地址,所以,我们需要在bss段上填写这一数据,所以,我们将栈迁移至bss段上,这里,我们还要考虑后续还要read。
背景介绍 Struts2官方于北京时间2017年3月6号晚上10点公布Struts2存在远程代码执行的漏洞(漏洞编号S2-045,CVE编号:CVE-2017-5638),并定级为高危漏洞。 距漏洞公布到现在(3.6-3.15)已经一周多了,于是借此机会分析下S2-045在社交媒介Twitter和新浪微博上的热度分布情况。 数据获取 既然要分析Twitter和新浪微博上S2-045漏洞的热度分布情况,那么就需要获取Twiiter和新浪微博上的数据,用数据说话。 热度分析 统计每天S2-045漏洞在Twitter和新浪微博上出现的次数,得到下面的表格,Twitter中共出现 73 次,新浪微博中共出现 45 次。 045在社交媒介Twitter和新浪微博上的传播趋势,做了一些分析,比较了Twitter和微博上数据分布趋势的异同,并分析了这些差异背后可能的原因,当然,分析还存在一些方面的不足,例如数据内容没做漏洞报道和攻击报道的区分
Why do this 关于Struts2漏洞出现到现在,网上很多大佬已经发表过分析此系列漏洞的优秀文章。这些文献足以为我们了解struts漏洞提供足够的参考。 但为什么还要写这篇文章呢,以个人观点认为,一是为分析漏洞做一个留存,俗话说好记性不如烂笔头。二是作为一个web安全研究者,在对漏洞的研究时不能单单是拿工具来一把梭。不仅要知其然,还要知其所以然。 本文是笔者第一次分析struts2相关漏洞,撰写本文时尽管参考了多位师傅[1]的文章,但难免还是会有说明不到位的情况,如有不妥之处还请大佬们多多斧正。 漏洞分析 根据web.xml中配置的过滤器,程序首先会调用org.apache.struts2.dispatcher.FilterDispatcher的dofilter。跟进 ? 参考 【Struts2-命令-代码执行漏洞分析系列】S2-001 (https://xz.aliyun.com/t/2044#toc-1) S2-001漏洞分析 (https://www.cnblogs.com
作者:selph前言窥探Ring0漏洞世界:缓冲区溢出之突破GS保护实验环境:•虚拟机:Windows 7 x86•物理机:Windows 10 x64•软件:IDA,Windbg,VS2022漏洞分析本次实验内容是 BufferOverflowStack,可以看到两个函数:BufferOverflowGSStackIoctlHandler和TriggerBufferOverflowStackGS,跟上一篇一样,前者是分发程序,后者是漏洞程序从 IDA的F5里可以看出,这是一个经典的栈溢出漏洞:使用用户输入的长度进行memcpy调用,和上一例完全一样int __stdcall TriggerBufferOverflowStackGS(void eax只要等于1即可跳转过来根据上例可知,eax=0,需要的输入是0x00222003,查看eax是怎么来的:是通过这个索引获取的,所以这里eax得是比上次多4,所以这次使用的控制码是:0x222007漏洞利用突破 成功找到溢出控制点,接下来构造shellcode进行跳转即可构造shellcode这次继续分析上次shellcode最后结尾的返回是怎么回事,还是用上次的那个shellcode,在前面加一个0xcc来下断
墨者学院一道题目-IIS写权限漏洞分析溯源 题目链接 知识点: 1.iis put写权限漏洞 2.iis6文件名解析漏洞 工具: burpsuite AntswordAntSword-Loader : 48336 协议 : http 其他 : [点击访问] 1.直接访问靶场,并使用burpsuite抓包 http://219.153.49.228:48336 显示页面: 原始包: 2. 利用iis写权限漏洞 使用PUT上传文件txt 用OPTIONS,观察返回,Allow存在PUT 请求包: OPTIONS / HTTP/1.1 Host: 219.153.49.228:48336 Microsoft-IIS/6.0 MS-Author-Via: DAV Content-Length: 0 Accept-Ranges: none DASL: <DAV:sql> DAV: 1, 2 zh-CN,zh;q=0.8,en-US;q=0.5,en;q=0.3 Accept-Encoding: gzip, deflate Connection: close Content-Length: 2
0x01 写在前面 2021 年 12 月 9 号注定是一个不眠之夜,著名的Apache Log4j 项目被爆存在远程代码执行漏洞,且利用简单,影响危害巨大,光是引入了 log4j2 依赖的组件都是数不清 ,更别提项目本身可能存在的风险了,如下图所示,mvnrepository搜索引用了 log4j-core version 2.14.1的项目就 十几页了: 本文就来简单分析一下该漏洞的原理。 0x02 影响范围 引用了版本处于2.x < 2.15.0-rc2的 Apache log4j-core的应用项目或组件 0x03 漏洞分析 根据官方的修订信息:https://issues.apache.org 0x04 漏洞复现 0x05 写在最后 log4j2涉及的组件之多、牵扯的范围之广,造成的结果,恐怕是漏洞发现者或者是某个公开 poc 的安全公众号都始料未及的。 第二,log4j2 项目引入JNDI lookup 已有 7 年之久,但是应用范围如此之广、利用复杂难度之低的漏洞,长达 7 年未被发现,实在有些惭愧(更惭愧的是官方文档还有 jndilookp 的使用说明
单词说明 vulnerabilities 漏洞 issue 问题 CVE Common Vulnerabilities and Exposures 常见漏洞和暴露 概念说明 JNDI (Java diff=unified&w=1 修复 <properties> <log4j2.version>2.15.0</log4j2.version> </properties> https://spring.io /blog/2021/12/10/log4j2-vulnerability-and-spring-boot 参考链接 https://news.ycombinator.com/item? &version=3.1.18.6007&platform=win https://github.com/apache/logging-log4j2/pull/614 https://semgrep.dev technotes/guides/rmi/codebase.html https://www.iswin.org/2016/01/24/Spring-framework-deserialization-RCE-分析以及利用
安全通告 尊敬的客户: 2017年7月11日,Struts2官方公布最新的Struts2漏洞公告-编号S2-049。该漏洞公告中说明:在一定条件下该漏洞可造成拒绝服务。 安恒信息应急响应中心 2017年7月12日 漏洞信息 漏洞描述 Struts2是Apache软件基金会负责维护的一个基于MVC设计模式的Web应用框架开源项目。 风险等级 安恒信息应急响应中心将此漏洞安全风险定级为:中危 漏洞分析 AOP概念:AOP(Aspect Oriented Programming),即面向切面编程,可以说是OOP(Object Oriented 漏洞自查 判断是否在Struts2中使用Spring Security来控制访问权限。 修复建议 官方补丁 目前官方已发布补丁,用户可升级至Struts2 2.5.12版本。 安恒APT(网络战)通报预警平台支持对Struts2 S2-049远程拒绝服务漏洞的检测。
漏洞原理 补丁发布的日期是2017年7月11日15:48:23 所以我们可以到 github上去查找修改的地方 ? ? 因为需要整数溢出,所以最后size的值得是 0x8000000000000000,所以我们给的第二个range值要在这个基础上计算 那么 0x8000000000000000-8477的值就是range2的值了 所以就相当于是 range2+range1,最后的值刚好就能整数溢出了 ?
Struts2 S2-048 远程代码执行漏洞分析报告 安全通告 尊敬的客户: 2017年7月7日,Struts2官方公布最新的Struts2远程代码执行漏洞S2-048,在一定条件下,该漏洞允许攻击者远程执行代码 安恒信息应急响应中心 2017年7月7日 漏洞信息 1. 漏洞描述 Struts2 是 Apache 软件基金会负责维护的一个基于MVC设计模式的 Web 应用框架开源项目。 2. 漏洞危害 高 3. 影响版本 Strut2.3.x 4. 漏洞利用前置条件 必须使用Struts-core-1.x.x.jar插件,且ActionMessage类的key属性可控。 5. 漏洞分析 Struts2.3.x中showcase.war中存在一个名为“SaveGangsterAction.java”类,这个类实现了Struts2中的Struts1.x-core.jar插件中的Action 漏洞自查 用户可通过以下方法进行漏洞自查: 在请求参数中加入如下代码 ${#context['com.opensymphony.xwork2.dispatcher.HttpServletResponse
本文是域提权漏洞系列分析中的Zerologon漏洞分析部分-其他部分还有几年的域提权漏洞和域提权手法 2020年08月11日,Windows官方发布了 NetLogon 特权提升漏洞的风险通告,该漏洞编号为 ,如果存在漏洞就会回显“OK,Vulnerable”,如图6- 所示; lsadump::zerologon /target:192.168.0.111 /account:win-3o8g1o8vv2e $ 图6- 探测域控是否存在该漏洞 3.利用置零修改域控密码为空,这一步会把域控win-3o8g1o8vv2e(即win-3o8g1o8vv2e$用户)的密码置为空,hash为31d6cfe0d16ae931b73c59d7e0c089c0 利用需要以下条件: 1.需要一个帐户来触发打印机错误 2.DC上运行Print Spooler 服务 3.DC存在Zerologon漏洞 4.域中应该至少有 2 个 DC,因为中继回同一个 DC不起作用 图6- Event ID 4742 图6- Event ID 5805 通过网络流量进行检测 根据上面的漏洞分析,攻击者需要使用8字节全0 Client Challenge不断尝试得到一个正确的8字节全
而且该漏洞也不是一个libssh漏洞,因为libssh并非C代码库,只不过它的功能跟libssh2类似而已。 该漏洞存在于libssh2 v1.9.0及更早版本之中,目前该漏洞已经在libssh2的master分支成功修复,但是官方并没有发布包含漏洞修复方案的正式版。 Liibssh2整型溢出变种分析 当我在将一个安全漏洞报告给厂商时,我通常会在报告中包含两个内容: 1、漏洞的漏洞利用代码PoC; 2、QL查询,识别所有我认为需要修复的代码位置; 在PoC中包含QL查询 2、QL查询可以帮助我快速判断漏洞是否成功被修复。 3、QL查询可以将结果以单独URL的形式呈现给我,便于我们进行后续分析。 这个查询的目的并不是找到libssh2中所有的整形溢出漏洞,它的主要目的是找出该PoC触发的漏洞以及其他的相似变种。
0x00 介绍 在Log4j2爆出RCE漏洞后,官方给出了RC1和RC2的修复,在之前的文章中有详细分析 在RC2的修复之前,其实就存在DOS的可能,但我在RC2的修复后,发现仍然可以造成拒绝服务漏洞 45046漏洞报告,这个CVE正是拒绝服务相关,不过漏洞credit信息并不是我,而是国外某团队 具体链接参考: https://logging.apache.org/log4j/2.x/security.html 我是如何发现这个拒绝服务漏洞的 这个CVE描述的漏洞与我发现的有什么相同和不同之处 这种拒绝服务漏洞的实际利用场景 0x01 挖掘过程 回顾RC1和RC2的修复:如果存在JndiLookup那么会判断其中的的 可以构造出Payload使程序lookup本地,而本地不可能开LDAP Server,于是发生超时等待,也许会有拒绝服务漏洞的可能 于是修改了RC2的源码,加入了统计时间代码,分析lookup的超时情况 0x03 CVE分析 接下来分析这个CVE,其实我不确定对于这个CVE的解读是否正确 在Log4j2.xml中支持一种配置从上下文中取值:例如这个例子可以取到loginId值 <Appenders>
Nagios Fusion 2FA暴力破解绕过漏洞分析项目概述本项目详细分析了Nagios Fusion应用程序(版本2024R1.2和2024R2)中存在的双因子认证(2FA)暴力破解漏洞。 :2024R2.1功能特性漏洞复现分析:详细描述了2FA绕过攻击的具体步骤和技术细节安全影响评估:从攻击者角度分析漏洞的潜在危害和滥用场景缓解建议:提供了具体的安全加固措施和修复方案时间线记录:完整的漏洞发现 、报告、修复和CVE申请时间线漏洞原理分析攻击流程初始访问:攻击者使用有效的用户名和密码尝试登录2FA触发:系统提示输入来自认证应用/SMS/邮箱的OTP自动化攻击:攻击者编写脚本向/verify-otp 滥用场景大规模账户接管:自动化凭证填充+暴力破解OTP实现大规模账户控制高价值账户定向攻击:针对已通过钓鱼或泄露获取密码的高价值账户核心代码分析漏洞示例代码结构# 模拟存在漏洞的2FA验证端点代码结构class 编号使用说明技术研究人员本分析报告适用于:安全研究人员进行漏洞复现和验证渗透测试人员了解2FA绕过技术开发人员学习安全编码实践系统管理员进行安全配置检查企业安全团队安全团队应:检查所有使用Nagios
Gnuboard stored xss 之前记录的一个漏洞,漏洞触发点比较有趣,而且威胁也大,所以就发到博客。 首先看一下 index.php代码 <div style="float:left;<? > </div> 用latest过滤之后echo输出,如果是以前,就会跳过这个<em>漏洞</em>点,但是因为缺钱,所以跟了一下代码。 ,想起之前朋友挖过的gnuboard的<em>漏洞</em>,然后现在看了一下,虽然有补丁但是还是存在<em>漏洞</em>。 [b6d1126a-0cda-4270-a813-a9700addd3d<em>2</em>.png-w331s] [b8e1d4e9-3846-429c-be79-26b803a0055d.png-w331s] 如果用这种方式构造 url后,发送链接给会员输入密码,那么密码会发送到攻击者指定的服务器中(因为网址和实际网址一样,所以成功欺骗的概率会更高一些) [8ff761e<em>2</em>-8913-4518-af41-559a56ddaf9b.png-w331s
“ 之前进行了服务扫描,对于hasee得到的结果主要就是80端口的http服务,似乎攻击面被局限在了web渗透上,这样就太不全面了,接下来的几篇文章我会针对常见的服务进行深入分析攻击手段” -- ---- StringBleed CVE-2017-5135 这个CVE漏洞利用异常的简单,漏洞产生的原因就是个别产品身份验证有问题,无论我们提交什么CommunityString ,都会身份认证成功 ,对于这个漏洞的修补可以说是十分的糟糕,我刚刚还在shodan按照漏洞说明的产品们选择了几个进行测试,都成功了,而且其中大部分还具有写的权限。 CG2002 —>UN2NA CG2200 —>UN2NA CGD24G-100NAS —> Netgear CGD24G-1CHNAS —> Netgear CM5100 —> Netgear CM5100 结合刚刚介绍的漏洞,一个完美的DDoS方案就出来了,大家应该都懂吧! 或许哪天无聊我可能会写一个这样的脚本。
漏洞简介 泄漏的凭据是向Microsoft Exchange服务器进行身份验证的Windows域凭据。此问题由微软的Autodiscover协议引发。 Autodiscover协议旨在简化Exchange客户端(如Microsoft Outlook)配置,使用户能够仅通过用户名和密码来配置客户端,而用户配置的登录到Exchange的凭证基本上都是域凭证,导致此类漏洞影响巨大 2017年,Shape Security的研究人员发表了一篇关于手机电子邮件客户端此类漏洞的文章(CVE-2016-9940,CVE-2017-2414)。 漏洞复现 研究人员购买了以下域名: Autodiscover.com.br–巴西 Autodiscover.com.cn–中国 Autodiscover.com.co–哥伦比亚 Autodiscover.es 2、web服务器请求用户名和密码。 3、客户端向服务器提交用户名和密码。 4、服务器验证用户并返回请求的资源。
Gnuboard stored xss 之前记录的一个漏洞,漏洞触发点比较有趣,而且威胁也大,所以就发到博客。 首先看一下 index.php代码
参考链接:UUPSUpgradeable Vulnerability Post-mortem - General / Announcements - OpenZeppelin Community[2] //最后设置回新地址,并打log Upgraded(address) _upgradeTo(newImplementation); } } Openzepplin的实现漏洞分析 0.8.0; import "@openzeppelin/contracts-upgradeable/proxy/utils/UUPSUpgradeable.sol"; contract Exploit2 参考资料 [1] bixia1994 - 互联网小工: https://learnblockchain.cn/people/3295 [2] UUPSUpgradeable Vulnerability