type
status
date
slug
summary
tags
category
icon
password
Supervisord XML-RPC 远程命令执行漏洞(CVE-2017-11610)
Supervisord 是一个用于 Unix 类操作系统的进程控制系统。
在 Supervisord 3.0.1,3.1.4,3.2.4,3.3.3 版本之前,在其 XML-RPC 接口中存在一个远程代码执行漏洞,攻击者可以通过特制的 XML-RPC 请求执行任意命令。
漏洞环境
环境启动后,访问
http://your-ip:9001即可查看Supervisord的页面。漏洞复现
构造如下恶意请求包,即可触发任意代码执行漏洞
也可直接刷新网页并抓包并发送到重放器

将请求模式修改为
POST并将url路径修改为/RPC2
在下方添加恶意
body 
在靶机中即可发现创建文件命令执行成功

- 作者:brown
- 链接:https://bbrownn.dpdns.org//article/CVE-2017-11610
- 声明:本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。
相关文章











