探索网络安全新技术
攀登黑客技术最高峰

CVE-2023-30349:Jfinal CMS v5.1 RCE 漏洞 EXP

JFinal介绍

JFinal 是基于Java 语言的极速 web 开发框架,其核心设计目标是开发迅速、代码量少、学习简单、功能强大、轻量级、易扩展、Restful。在拥有Java语言所有优势的同时再拥有ruby、python等动态语言的开发效率。JFinal 设计目标是开发迅速、代码量少、学习简单、功能强大、轻量级、易扩展、Restful。在拥有Java语言所有优势的同时再拥有ruby、python等动态语言的开发效率。

影响版本

Jfinal v5.1.0

漏洞描述

JFinal CMS v5.1.0 被发现包含通过 ActionEnter 函数执行远程代码 (RCE) 漏洞。

漏洞利用

运行jndi工具,构造攻击代码。

java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "calc.exe"

CVE-2023-30349:Jfinal CMS  v5.1 RCE 漏洞 EXP-威武网安

写入Payload到配置文件

Payload:

温馨提示:本内容仅威武会员可见!【 加入会员

访问 /ueditor,执行命令弹出计算器,命令成功执行。

打赏
版权声明:本文采用知识共享 署名4.0国际许可协议 [BY-NC-SA] 进行授权
文章名称:《CVE-2023-30349:Jfinal CMS v5.1 RCE 漏洞 EXP》
文章链接:https://www.wevul.com/1230.html
本站所有内容均来自互联网,只限个人技术研究,禁止商业用途,请下载后24小时内删除。

文章推荐

如果文章对您有帮助 请不要吝啬 打赏一下小站

支付宝扫一扫打赏

微信扫一扫打赏

登录

找回密码

注册