Struts2 DomHelper不安全的工厂配置(CVE-2025-68493)
DomHelper是Struts2框架内部解析XML配置文件的工具类,主要用于处理struts.xml及相关扩展配置。由于该方法设计时假设解析对象为“内部可信数据”,因此在XML解析器的安全配置上并未进行充分的加固。
加载过慢请开启缓存 浏览器默认开启
DomHelper是Struts2框架内部解析XML配置文件的工具类,主要用于处理struts.xml及相关扩展配置。由于该方法设计时假设解析对象为“内部可信数据”,因此在XML解析器的安全配置上并未进行充分的加固。
知了CMS(CicadasCMS)是一款基于SpringBoot、MyBatis、Beetl等框架开发的内容管理系统。它支持自定义内容模型、模板标签、全站静态化等功能,适用于需要高效内容管理和网站建设的场景。
Cobalt Strike是一款以metasploit为基础的GUI的框架式渗透工具,集成了端口转发、服务扫描,自动化溢出,多模式端口监听,winexe木马生成,win dll木马生成,java木马生成,office宏病毒生成,木马捆绑;钓鱼攻击包括:站点克隆,目标信息获取,java执行,浏览器自动攻击等。
在之前的(CVE-2024-32113、CVE-2024-36104、CVE-2024-38856)漏洞,都是由同一个底层问题引起的,即控制器和视图地图状态不同步所导致。而之前的修复补丁是在Filter过滤和可能利用的两个视图映射(ProgramExport、EntitySQLProcessor)添加身份验证。但是并没有解决根本问题,可以利用另一个视图来利用该应用程序而无需身份验证。
Apache OFBiz是一款基于 Web 的开源企业资源规划和客户关系管理套件。该软件具有会计、目录和供应链管理、存储付款信息等功能。Apache OFBiz 被许多大型组织使用,之前披露的漏洞已被广泛利用。
shiro 在 1.11.0版本之前,当与spring boot 2.6以上版本组合使用的时候,在默认配置下,配合特定的路由规则,攻击者可以通过发送特殊的请求造成shiro中的鉴权绕过。