| ID: | 16667 |
|---|---|
| 标题: | struts-s2-001 代码执行 (CVE-2007-4556) |
| 描述: | struts-s2-001 代码执行 (CVE-2007-4556) vulfocus/struts-s2-001:latest 该漏洞因为用户提交表单数据并且验证失败时,后端会将用户之前提交的参数值使用 OGNL 表达式 %{value} 进行解析,然后重新填充到对应的表单数据中。例如注册或登录页面,提交失败后端一般会默认返回之前提交的数据,由于后端使用 %{value} 对提交的数据执行了一次 OGNL 表达式解析,所以可以直接构造 Payload 进行命令执行 |
| 类型: | WEB |
| 网站: | vulfocus |
| 题目链接: | https://vulfocus.cn |
| 赛事: | None |
| 年度: | None |
| Flag值: | 无 |
| writeup: |
https://cloud.tencent.com/developer/article/2148868 无 https://www.secrss.com/articles/24780 |