Velocity Parse()函数引发的本地包括缝隙及使用办法mingxing - 乐橙lc8

Velocity Parse()函数引发的本地包括缝隙及使用办法mingxing

2019-02-14 09:33:48 | 作者: 安寒 | 标签: 函数,缝隙,办法 | 浏览: 8977

一 布景及描绘
Velocity是一个根据java的模板引擎(template engine),它答应任何人只是简略的运用模板言语(template language)来引证由java代码界说的目标。咱们知道,越是功能强大、函数丰厚的烘托层言语(从某种意义上来说,PHP也可归类为烘托层言语)越会带来一些安全问题。
有人以为,velocity不能像jsp相同编写java代码,是严厉的mvc别离,所以适当安全。那么请看看这篇文章吧,信任看完之后你不会持续这么以为:)
二 什么是本地包括缝隙(LFI)
本地包括(LFI)是一项经典的web hacking技能,攻击者意图是将可控的包括歹意代码的文件引进,并以烘托层言语履行。因为言语特性(如include,require函数),此缝隙多发于PHP。
三Velocity Parse()函数
官方界说:The #parse script element allows the template designer to import a local file that contains VTL. Velocity will parse the VTL and render the template specified.
简略来说,Parse()函数是用来引进包括VTL的模板
常见用法:
#parse( "me.vm" )
与之相似且易混杂的的是Include()函数,但需求留意的是,include函数引进文件内容不经过template engine处理。
常见用法
#include( "one.txt" )
可是,在实践代码开发过程中,许多程序员会对变量进行拼接,写出以下代码(有不少实在事例,非YY):
#parse("${path}.vm")
于是乎,当Path变量用户可控时,缝隙产生了。
四 使用条件
1.parse中的变量用户可控
2.velocity的模版读取不只限定在web目录下
3.可以切断 www.jb51.net
尤其是后两个条件,看似十分严苛。
可是假如细心研讨你会发现,不少架构师并不会将velocity模版目录限定于WEB-INF乃至Webapp目录下,这为咱们的使用带来了可能性。
所以,在velocity.properties中,相似以下的装备都是风险的
resource.loader = file
file.resource.loader.class = org.apache.velocity.runtime.resource.loader.FileResourceLoader
file.resource.loader.path = /opt/templates
file.resource.loader.path = /home/myhome/other_root_path
五 使用办法
与传统LFI使用并无大的不同,总结来说无非有3种类型
1.文件跳转读取灵敏信息
https://test.com/index.php?page=../../../../../../../../../../etc/passwd%00
2.在上传点上传含有歹意vtl代码的jpg等文件,然后经过LFI进行包括以使得正常文件以vm解析。
3.修正http包,在恳求url或user-agent处带着歹意VTL代码,再包括accesslog或/proc/self/environ以解析。
下面咱们开端实战,也是用的LFI的经典使用办法之一
Step1 咱们在图片文件中刺进以下代码:
#set ($exec ="thanks")$exec.class.forName("java.lang.Runtime").getRuntime().exec("calc")
Step2 上传图片至服务器
Step3 经过本地包括缝隙点,进行目录跳转并%00切断

 六 防护办法
1.velocity.properties文件进行相似如下装备
resource.loader = webapp
webapp.resource.loader.class = org.apache.velocity.tools.view.servlet.WebappLoader
webapp.resource.loader.path=/WEB-INF/vm/
2.对用户提交的的参数进行../过滤
七 小结
国内关于java安全研讨不多,显着的比如就是struts缝隙,终年无人问津直至前段时间出了使用程序才在国内炽热起来。
安全最重要的是思路,缝隙并不只会发生在PHP上,期望本文能成为一个启示
版权声明
本文来源于网络,版权归原作者所有,其内容与观点不代表乐橙lc8立场。转载文章仅为传播更有价值的信息,如采编人员采编有误或者版权原因,请与我们联系,我们核实后立即修改或删除。

猜您喜欢的文章