Skip to content

JBoss漏洞总结

JBoss控制台弱口令

  • jmx-console:admin/admin、jboss/jboss
  • admin-console:admin/admin、jboss/jboss

后台部署war包GetShell

  1. 进入jmx-console后台;
  2. 找到jboss.deployment,点击flavor=URL,type=DeploymentScanner;
  3. 找到void.addURL(),在输入框中写入一个war包地址,war包包含一个webshell;
  4. 点击invoke获取一个jsp的webshell地址;

修复方案

JBoss JMX 控制台弱口令漏洞

JBoss反序列化

反序列化主要影响JBoss5.x和JBoss6.x