cve-2020-1938 复现(切换python版本)

0x00安装apache-tomcat环境受影响版本:

Apache Tomcat 6
Apache Tomcat 7 < 7.0.100
Apache Tomcat 8 < 8.5.51
Apache Tomcat 9 < 9.0.31

这里用的版本为

apache-tomcat-8.5.32

0x01配置环境

cve-2020-1938 复现(切换python版本)_第1张图片

cve-2020-1938 复现(切换python版本)_第2张图片

cve-2020-1938 复现(切换python版本)_第3张图片

cve-2020-1938 复现(切换python版本)_第4张图片

0x02验证

在这里插入图片描述

注意 python版本为2
命令

update-alternatives --config python

cve-2020-1938 复现(切换python版本)_第5张图片

参考

https://github.com/YDHCUI/CNVD-2020-10487-Tomcat-Ajp-lfi/
https://cloud.tencent.com/developer/article/1590029

下面算是当作练习反弹shell了

本来想用ajpfuzzer_v0.6.jar的 但是我下载不了
cve-2020-1938 复现(切换python版本)_第6张图片

cve-2020-1938 复现(切换python版本)_第7张图片cve-2020-1938 复现(切换python版本)_第8张图片

cve-2020-1938 复现(切换python版本)_第9张图片

cve-2020-1938 复现(切换python版本)_第10张图片
ps:遇到不会的先打问号,如果还不会再百度

声明:仅供学习,请勿用于非法用途

你可能感兴趣的:(cve-2020-1938 复现(切换python版本))