[随波逐流]CTF Flags

随波逐流信息安全网 www.1o1o.xyz

   [随波逐流]CTF Flags

软件版本:v1.0.0   数据版本: v20260526
返    回

struts2 命令执行 (CVE-2013-1966)

 广告模块
ID: 16657
标题: struts2 命令执行 (CVE-2013-1966)
描述: struts2 命令执行 (CVE-2013-1966) vulfocus/struts2-cve_2013_1966:latest url和s:a标记都提供includeparams属性。该属性的主要作用域是了解包含或不包含http://request参数的内容。INCLUDEParams的允许值为:none-在URL中不包含任何参数(默认),get-仅在URL中包含get参数,all-在URL中同时包含get和post参数。当INCLUDEParams被赋予了以上参数,struts会进行OGNL解析
类型: WEB
网站: vulfocus
题目链接: https://vulfocus.cn
赛事: None
年度: None
Flag值: Struts2 S2-013 远程命令执行漏洞(CVE-2013-1966)的解题过程包括:通过构造恶意payload利用<s:a>或<s:url>标签的includeParams属性,触发OGNL表达式解析,执行任意命令(如id、pwd、ls等)并获取结果。验证步骤包括URL编码、执行命令、读取输出 1。
writeup: https://juejin.cn/post/7089275838029365256
答案错误,我要更正