cve-2020-9484复现
时间: 2023-10-28 13:05:39 浏览: 88
[Timeline Sec] - CVE-2020-9484:Tomcat Session 反序列化复现1
CVE-2020-9484是Apache Tomcat中的一个漏洞,攻击者可以利用该漏洞在未经身份验证的情况下执行任意代码。要复现该漏洞,需要满足以下条件:
1. Tomcat版本为9.0.0.M1至9.0.34或10.0.0-M1至10.0.0-M6。
2. Tomcat启用了HTTP/2协议。
3. Tomcat启用了Servlet。
4. 攻击者能够与Tomcat服务器建立连接。
复现步骤如下:
1. 使用以下命令生成恶意请求:
```
curl -v -H 'Accept-Language: en-US,en;q=0.5' --path-as-is --insecure 'https://localhost:8443/cgi-bin/%2e%2e%2f%2e%2e%2f%2e%2e%2f%2e%2e%2fbin/sh'
```
其中,`https://localhost:8443`是Tomcat服务器的地址和端口号,`/cgi-bin/%2e%2e%2f%2e%2e%2f%2e%2e%2f%2e%2e%2fbin/sh`是要执行的命令。
2. 在Tomcat服务器上启用HTTP/2协议和Servlet。
3. 启动Tomcat服务器并等待攻击者发送恶意请求。
阅读全文