freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

Java代码审计实战篇:超详细分享文件上传
2024-08-05 00:17:32

前言

近期HW中遇到一个通用的站点,扫描目录发现了fileserver以及fileserver.zip源码包,可能是运维人员直接解压到web目录,但忘记删除压缩包,从而导致了这一漏洞点的诞生,于是就开始了一场对某学生评价系统的审计,这个系统存在fileserver这个目录,访问过去看到显示是文件服务。

一、搭建服务

原系统截图,以及扫描到的fileserver目录。

1722756633_66af2e190e2463f3242ec.png!small?1722756634524


尝试搭建:直接将这个源码包放到tomcat目录下面,启动tomcat即可。

将源码fileserver文件拖到tomcat的webapps下,直接在bin文件启动tomcat,但是没有启动成功,来查看logs定位一下。

cat localhost.2024-06-14.log

显示缺少路径,我们来看一下配置文件,一般都在/WEB-INF/classes/config.properties这个地方。

本地缺少这几个文件夹,创建这些文件夹。

重启tomcat之后,搭建成功。

# 代码审计 # 文件上传 # Java代码审计
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录