渗透测试.JBOSS

1、什么是JBoss

JBoss是一个管理 EJB 的容器和服务器,支持 EJB 1.1、EJB 2.0 和 EJB3.0 的 规范。但 JBoss 核心服务不包括支持 servlet/JSP 的 WEB 容器,一般与 Tomcat 或 Jetty 绑定使用。本身支持EJB规范和集群,能够集成tomcat等servlet容器,但因其性能上的缺陷,被很多项目放弃。

2、安全性

JBoss 是开源的,所以安全性相对来说比较低,万一应用服务 器本身有什么漏洞,你是没办法向 Apache 索赔的。

3、应用

J2EE的项目,主要的用户是: 银行、医院、航空公司,大型工厂。例如,ERP,SOA.

4、复现

未授权访问

http://192.168.49.162/jmx-console/

渗透测试.JBOSS_第1张图片

渗透测试.JBOSS_第2张图片

 渗透测试.JBOSS_第3张图片

 添加恶意war包访问路径

渗透测试.JBOSS_第4张图片

 渗透测试.JBOSS_第5张图片

 访问木马路径

 渗透测试.JBOSS_第6张图片

 用冰蝎链接

你可能感兴趣的:(网络安全)