搜索
查看
编辑修改
首页
UNITY
NODEJS
PYTHON
AI
GIT
PHP
GO
CEF3
JAVA
HTML
CSS
搜索
我家小花儿
这个屌丝很懒,什么也没留下!
关注作者
热门标签
jquery
HTML
CSS
PHP
ASP
PYTHON
GO
AI
C
C++
C#
PHOTOSHOP
UNITY
iOS
android
vue
xml
爬虫
SEO
LINUX
WINDOWS
JAVA
MFC
CEF3
CAD
NODEJS
GIT
Pyppeteer
article
热门文章
1
漏洞复现-Ruoyi若依系列_若依漏洞复现
2
JavaEE >> Spring MVC(2)
3
Flink 原理与项目实战_flink 的原理与实践
4
Java后台+PDF.js 实现pdf分页加载的后端实现_js pdf自动分页
5
数字化办公如何兼顾效率安全?_数字化安全办公
6
知识融合:知识图谱构建的关键技术_检测融合知识图谱
7
GPT-1, GPT-2, GPT-3, InstructGPT / ChatGPT and GPT-4 总结
8
OpenDevin:一款自主开源的人工智能软件工程师_opendevin 写代码的能力
9
python解析sql_解析SQL以使用python提取列和表名
10
盘点5款Cesium三维GIS渲染引擎_cesiumlab和cesium区别
当前位置:
article
> 正文
ruoyi漏洞总结_ruoyi flowable plus 漏洞
作者:我家小花儿 | 2024-05-12 00:59:25
赞
踩
ruoyi flowable plus 漏洞
若依识别
黑若依
:icon hash="-1231872293
绿若依
:icon hash="706913071”
body="
请通过前端地址访
"
body="
认证失败,无法访问系统资源
"
如果页面访问显示不正常,可添加默认访问路径尝试是否显示正常
/login?redirect=%2Findex
/xxx/login?redirect=%2Findex
图标和登录页面及验证码处的样式识别出若依
未授权访问
未授权接口查找:
js 下面有个 app.xxxxxx(一些个字母数字).js,直接里面搜
baseurl 就有了,有的是全的 url,大多数是只给个 baseurl:prod-api,这类
的拼接就好。
之后在接口后拼接
没查到的情况下尝尝试拼接经典接口路径:
/prod-api/druid/login.html
/dev-api/druid/login.html
/api/druid/login.html
/admin/druid/login.html
/admin-api/druid/login.html
尝试弱口令进入后着重观察:
/druid/weburi.html
/druid/websession.html
在
URI
监控中存在大量接口路径,可通过未授权获取更多敏感信息在
session
中可获取
历史最近的
session
值,可用
session
进行替换实现登录系统。
Swagger
未授权:
在接口后面拼接经典路径:
/swagger-ui/index.html
/v2/api-docs
/v3/api-docs
Redis
未授权访问漏洞
(
端口
: 6379)
若依会用到
mysql
和
redis
数据库,
redis
数据库存在未授权访问
zookeeper
未授权访问漏洞
(
端口
2181)
里面有可能也会出现
zookeeper
集群部署
shiro 反序列化漏洞
若依用到了
rememberMe
字段,如果默认
key
值未修改可实现
shiro
反序列化漏洞。
逻辑缺陷漏洞配合弱口令
若依有个特点,密码可能在前台直接显示,点击并能够成功登录
配合弱口令:
admin/admin123 ry/admin123
Druid
经典弱口令:
ruoyi/123456
admin/123456
admin/admin
声明:
本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:
https://www.wpsshop.cn/w/我家小花儿/article/detail/556897
推荐阅读
article
Web
自动化
测试
之
playwright
:Web
元素
操作
_
playwright
判断
元素
存在...
定位到
元素
后就可以对其进行某些
操作
,比如输入文本,点击,获取属性等,本文来介绍
playwright
提供的
元素
操作
方法。目...
赞
踩
article
java
例程
练习(
TextField
)...
import
java
.awt.*;import
java
.awt.event.*;public class TestT...
赞
踩
article
Android
Studio
超级详细讲解
下载
、
安装
配置教程(建议收藏)_
android
stdio下...
Android
是一个由 Google 开发的移动操作系统,它主要用于智能手机和平板电脑。
Android
是目前全球使用...
赞
踩
article
人工智能
-基础篇
01
篇-入门介绍
,
应用
场景
,
应用
分类以及
技术
...
人工智能
(Artificial Intelligence
,
简称AI)是一门研究如何使计算机能够模拟和实现人类智能的科学与...
赞
踩
article
AI创新下的
生成式
人工智能
——
Amazon
Bedrock
_
amazon
bedrock
使用
案例...
AI创新下的
生成式
人工智能
——
Amazon
Bedrock
_
amazon
bedrock
使用
案例
amazon
bedro...
赞
踩
article
Flink
(八)
广播
状态
模式
Broadcast
State
Pattern_
broadcast
...
一、简介
广播
状态
:把
状态
广播
出去1.1 为啥要将
状态
广播
处去
状态
是一个数据流中计算过程中存储的数据,它只是在自己的数据流...
赞
踩
article
SQL
去
重
的
三种方法汇总...
只能一列
去
重
,当distinct后跟大于1个参数时,他们之间
的
关系是&&(逻辑与)关系,只有全部条件相同才会
去
重
。
去
重
原...
赞
踩
article
mysql
多表
查询
语句_
mysql
多表
查询
语句...
多表
查询
语句_
mysql
多表
查询
语句
mysql
多表
查询
语句 -- 隐式内连接 SELECT 字段...
赞
踩
article
数据结构
——
归并
排序
_
10
个
元素
二路
归并
排序
图解...
本篇文章为自己看书的笔记!_
10
个
元素
二路
归并
排序
图解
10
个
元素
二路
归并
排序
图解 ...
赞
踩
article
Rust
语言开发
环境
搭建
详细教程_
rust
环境
搭建
...
Rust
语言开发
环境
搭建
_
rust
环境
搭建
rust
环境
搭建
...
赞
踩
article
《深入
理解
kafka
-
核心
设计
与
实践原理》
第一章
:
概念
...
理解
:
分区 ISR集合中的每个副本都会维护自身的 LEO,而ISR集合中最小的 LEO 即为分区的 HW ,对消费者而言...
赞
踩
article
SQL
中去
重
的三种方式
_
sql
数据库
case
去
重
...
SQL
去
重
是数据分析工作中比较常见的一个场景;在My
SQL
中通常是使用distinct或groupby子句,但在支持窗口...
赞
踩
article
Go
语言
高级特性_
go
高级特性...
协程的上下文
Go
语言
1.7版本中引入的标准库的接口传递跟踪、取消信号和超时消息。_
go
高级特性
go
高级特性 ...
赞
踩
article
红帽
为
Red
Hat
OpenShift
AI 扩大与
Elasticsearch
向量
数据库
的合...
红帽
OpenShift
AI 是一个混合 MLOps 平台,它将 IT、数据科学和应用程序开发团队聚集在一起。它旨在简...
赞
踩
article
apt
-
get
安装软件
Unable
to
locate
package
错误解决办法_
apt
unab...
1,最近新装了Ubuntu10.10的系统,完成后想采用
apt
-
get
方式安装一些软件,却总是报出这个错误:
Unable
...
赞
踩
article
【
学习心得
】
Python
好库推荐——
DrissionPage
_
python
drissionpage
...
在旧版本,本库是通过对 selenium 和 requests 的重新封装实现的。从 3.0 版开始,作者另起炉灶,用 ...
赞
踩
article
排序
算法
总结_
排序
算法
的
实现
实验心得...
前言查找和
排序
算法
是
算法
的
入门知识,其经典思想可以用于很多
算法
当中。因为其
实现
代码较短,应用较常见。所以在面试中经常会问...
赞
踩
article
Termux
下
mariadb
卸载重装后运行
mysqld
报错 [
ERROR
] InnoDB: Miss...
网上搜索出来的都是关于
Missing
MLOG_
CHECKPOINT
的,没有看到关于
Missing
FILE
_CHECK...
赞
踩
article
Git
graph
:製作
Git
分支
圖_
git
graph
怎么
用
...
Git
graph
:製作
Git
分支
圖文章目錄
Git
graph
:製作
Git
分支
圖簡介參考正文1. Basic Usa...
赞
踩
article
机器翻译
——基于
注意力
机制的
seq2seq
结构_[mn]
mark
,
nonspacing
...
该项目是一个基于
注意力
机制的
seq2seq
结构的由英语和西班牙语互译的项目,一共有11万对句子,文章中训练使用到的数据对...
赞
踩
相关标签
web自动化测试
playwright
java
android studio
android
ide
开发语言
人工智能
ai
aigc
应用场景
分类
技术
flink
大数据
sql
linq
数据库
排序算法
数据结构
算法
rust语言开发环境搭建
kafka
分布式
mysql