起步软件技术论坛
搜索
 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 3241|回复: 1

[处理中3] 访问路径多处模版注入

[复制链接]

9

主题

40

帖子

108

积分

初级会员

Rank: 2

积分
108
QQ
发表于 2020-7-9 01:41:05 | 显示全部楼层 |阅读模式
2、问题2:模板注入问题
http://ip/x5/test/test/process/queryInventoryForBuy/mainActivity.w?$log=1&bsessionid=0CB13006F5D20E6CC3803EF9507CF47F&language=zh_CN&proicess=/test/test/process/queryInventoryForBuy/queryInventoryForBuyProcess&activity=mainActivity
问题说明:
模板注入是指攻击者能够使用本机模板语法将恶意有效负载注入到模板中,然后在服务器端执行该模板。
以下只示例一处,由于没办法每个业务都测试该漏洞,修复时请全局修复!
Payload:${(875220066+896083557)?c}
222.png
333.png
1.    攻击者可以潜在地实现远程代码执行,完全控制后端服务器,并使用它对内部基础结构执行其他攻击。
2.    即使在无法完全执行远程代码的情况下,攻击者通常仍可以使用服务器端模板注入作为许多其他攻击的基础,从而有可能获得对服务器上敏感数据和任意文件的读取权限
对于这个问题,是否有什么解决办法?

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36069
发表于 2020-7-9 09:15:01 | 显示全部楼层
runtime\UIServer\WEB-INF\justep.xml中 <request-use-base64>false</request-use-base64> 设置为 true重新启动
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|X3技术论坛|Justep Inc.    

GMT+8, 2024-11-26 05:38 , Processed in 0.090282 second(s), 26 queries .

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表