| ID: | 16657 |
|---|---|
| 标题: | struts2 命令执行 (CVE-2013-1966) |
| 描述: | struts2 命令执行 (CVE-2013-1966) vulfocus/struts2-cve_2013_1966:latest url和s:a标记都提供includeparams属性。该属性的主要作用域是了解包含或不包含http://request参数的内容。INCLUDEParams的允许值为:none-在URL中不包含任何参数(默认),get-仅在URL中包含get参数,all-在URL中同时包含get和post参数。当INCLUDEParams被赋予了以上参数,struts会进行OGNL解析 |
| 类型: | WEB |
| 网站: | vulfocus |
| 题目链接: | https://vulfocus.cn |
| 赛事: | None |
| 年度: | None |
| Flag值: | Struts2 S2-013 远程命令执行漏洞(CVE-2013-1966)的解题过程包括:通过构造恶意payload利用<s:a>或<s:url>标签的includeParams属性,触发OGNL表达式解析,执行任意命令(如id、pwd、ls等)并获取结果。验证步骤包括URL编码、执行命令、读取输出 1。 |
| writeup: | https://juejin.cn/post/7089275838029365256 |