struts2 代码执行 (CVE-2020-17530)
使用struts2框架的网站 URL上会有.action结尾这个特征
名称: struts2 代码执行 (CVE-2020-17530)
描述: Struts2是一个基于MVC设计模式的Web应用框架,它本质上相当于一个servlet,在MVC设计模式中,Struts2作为控制器(Controller)来建立模型与视图的数据交互。 在特定的环境下,远程攻击者通过构造 恶意的OGNL表达式 ,可造成 任意代码执行
直接利用工具
python s2-062.py --url 目标域名 --cmd 命令