技术分享 [POC编写]Apache Tomcat样例目录session操纵漏洞

0x001 准备

1.1 编写准备

Goby
漏洞相关资料

1.2 编写区域

漏洞-PoC管理-自定义PoC

在这里插入图片描述
在这里插入图片描述
自定义PoC截图

在这里插入图片描述

1.3 注意事项

名称不可填写中文,否则生成会出错,但后期可修改(只支持字母、数字、下划线)。

若漏洞危害使用中文编写,会导致解决方案显示异常。

在这里插入图片描述

0x002 漏洞观察

在这里插入图片描述
在这里插入图片描述

地址:/examples/servlets/servlet/SessionExample
标题:Apache Tomcat
信息:Value of Session Attribute:
信息:Name of Session Attribute:

0x003 填写内容

3.1 漏洞信息

根据内容填写就好,但要注意名称需英文,若需填写其它信息点击[高级配置]。

在这里插入图片描述

3.2 测试

根据请求与响应信息进行填写,需注意响应测试内容想多添加内容需鼠标左键点击第一个group(根据需求进行增加)或单独编辑PoC文件添加。

在这里插入图片描述

3.3 点击提交

在这里插入图片描述

3.4 写入监控

通过火绒剑监控到PoC写入位置,为后期修改做准备。

在这里插入图片描述

Goby安装目录\golib\exploits\user\English_name.json

0x004 PoC修改

“Name”: “English name” 对应显示名称

在这里插入图片描述
根据规则添加关键信息

在这里插入图片描述



**自我介绍一下,小编13年上海交大毕业,曾经在小公司待过,也去过华为、OPPO等大厂,18年进入阿里一直到现在。**

**深知大多数网络安全工程师,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!**

**因此收集整理了一份《2024年网络安全全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友。**
![img](https://img-blog.csdnimg.cn/img_convert/043c8b24eb2ae0b9573f2c5914f6e77d.png)
![img](https://img-blog.csdnimg.cn/img_convert/567f5b769426617b1d75b49ccb9e3cb7.png)
![img](https://img-blog.csdnimg.cn/img_convert/b2b0a8ef7bb8a2c9453e6d8a930a6238.png)
![img](https://img-blog.csdnimg.cn/img_convert/82f26473842c2e58dcd60a0a942b80ad.png)
![img](https://img-blog.csdnimg.cn/img_convert/fb1a9ee5c97475df8e6f1bb45ab164a2.png)
![img](https://img-blog.csdnimg.cn/img_convert/008b78ab2b75d2da5e782357d916bd56.png)

**既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上网络安全知识点,真正体系化!**

**由于文件比较大,这里只是将部分目录大纲截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且后续会持续更新**

**如果你觉得这些内容对你有帮助,可以添加VX:vip204888 (备注网络安全获取)**
![img](https://img-blog.csdnimg.cn/img_convert/625cfc252ac105c877d6e3d578975428.png)

包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且后续会持续更新**

**如果你觉得这些内容对你有帮助,可以添加VX:vip204888 (备注网络安全获取)**
[外链图片转存中...(img-1F6li6BR-1713067615013)]

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值