您当前的位置: 首页 >  servlet

星球守护者

暂无认证

  • 1浏览

    0关注

    641博文

    0收益

  • 0浏览

    0点赞

    0打赏

    0留言

私信
关注
热门博文

Tomcat Servlet示例页面之Cookie信息泄露

星球守护者 发布时间:2021-10-24 13:57:15 ,浏览量:1

文章目录
      • 漏洞描述
      • tomcat 介绍
      • 漏洞发现
      • 漏洞复现
      • cookie信息
      • 免责声明

漏洞描述

在目标网站Tomcat Examples的遗留测试示例中,发现了Cookie Example示例页面显示了主站的所有Cookie信息,可通过其实现Cookie窃取。

tomcat 介绍
  • Tomcat的示例文件,它是Tomcat安装后默认显示的一些页面,其中包含了很多servlets 和 JSP的测试示例
  • 尤其是其中的会话示例接口/examples/servlets/servlet/SessionExample/examples/servlets/servlet/CookieExample
  • 由于会话变量的全局性,导致攻击者可以管理员身份通过该接口对会话进行操控,存在安全风险。
漏洞发现
  • 通常来说,很多Tomcat Examples示例页面会存在XSS漏洞,
  • 常见的示例目录是可有效访问的:

                
关注
打赏
1662051426
查看更多评论
立即登录/注册

微信扫码登录

0.0482s