https 漏洞如何控制开放HTTPS服务的weblogic服务器

https 漏洞  时间:2022-03-02  阅读:()

如何控制开放HTTPS服务的weblogic服务器

使用SSL网关提供HTTPS服务 当使用SSL网关提供HTTPS服务时,网络架构如下图所示(无关的设备已省略,下同)。 SSL网关只会向后转发HTTP协议的数据,不会将T3协议数据转发至weblogic服务器,因此在该场景中,无法通过公网利用weblogic的JAVA反序列化漏洞。 使用负载均衡提供HTTPS服务 当使用负载均衡提供HTTPS服务时,网络架构如下图所示。 安全起见,负载均衡应选择转发HTTP协议而不是TCP协议,因此在该场景中,也无法通过公网利用weblogic的JAVA反序列化漏洞。 使用web代理提供HTTPS服务 当使用web代理(如apache、nginx等)提供HTTPS服务时,网络架构如下图所示。 web代理只会向后转发HTTP协议的数据,因此在该场景中,也无法通过公网利用weblogic的JAVA反序列化漏洞。 使用weblogic提供HTTPS服务 当使用weblogic提供HTTPS服务时,网络架构如下图所示。 weblogic能够接收到利用SSL加密后的T3协议数据,因此在该场景中,通过公网能够利用weblogic的JAVA反序列化漏洞。 根据上述分析,仅当HTTPS服务由weblogic提供时,才能够利用其JAVA反序列化漏洞。 0x02 weblogic开放SSL服务时的T3协议格式分析 利用weblogic的JAVA反序列化漏洞时,必须向weblogic发送T3协议头。为了能够利用提供SSL服务的weblogic的JAVA反序列化漏洞,需要首先分析当weblogic提供SSL服务时的T3协议格式。 SSL数据包为加密的形式,无法直接进行分析,需要进行解密。当已知SSL私钥时,可以利用Wireshark对SSL通信数据进行解密。 weblogic可以使用演示SSL证书提供SSL服务,也可以使用指定SSL证书提供SSL服务。 可以使用两种方法进行分析,一是使用weblogic提供的演示SSL证书进行分析,二是使用自己生成的SSL证书进行分析。 使用weblogic演示证书进行分析(方法一) 使用weblogic演示证书开放SSL服务 登录weblogic控制台,将AdminServer的“启用SSL监听端口”钩选,并填入SSL监听端口号。 查看AdminServer的密钥库配置,确认为“演示标识和演示信任”(Demo Identity and Demo Trust),可以看到演示密钥库的文件名为“DemoIdentity.jks”,演示信任密钥库文件名为“DemoTrust.jks”。 查看AdminServer的SSL配置,可以看到演示密钥库的私钥别名为“DemoIdentity”。 使用HTTPS方式登录weblogic控制台,确认可以正常登录。

速云:广州移动/深圳移动/广东联通/香港HKT等VDS,9折优惠,最低月付9元;深圳独立服务器1050元/首月起

速云怎么样?速云,国人商家,提供广州移动、深圳移动、广州茂名联通、香港hkt等VDS和独立服务器。现在暑期限时特惠,力度大。广州移动/深圳移动/广东联通/香港HKT等9折优惠,最低月付9元;暑期特惠,带宽、流量翻倍,深港mplc免费试用!点击进入:速云官方网站地址速云优惠码:全场9折优惠码:summer速云优惠活动:活动期间,所有地区所有配置可享受9折优惠,深圳/广州地区流量计费VDS可选择流量翻...

LayerStack$10.04/月(可选中国香港、日本、新加坡和洛杉矶)高性能AMD EPYC (霄龙)云服务器,

LayerStack(成立于2017年),当前正在9折促销旗下的云服务器,LayerStack的云服务器采用第 3 代 AMD EPYC™ (霄龙) 处理器,DDR4内存和企业级 PCIe Gen 4 NVMe SSD。数据中心可选中国香港、日本、新加坡和洛杉矶!其中中国香港、日本和新加坡分为国际线路和CN2线路,如果选择CN2线路,价格每月要+3.2美元,付款支持paypal,支付宝,信用卡等!...

MOACK:韩国服务器/双E5-2450L/8GB内存/1T硬盘/10M不限流量,$59.00/月

Moack怎么样?Moack(蘑菇主机)是一家成立于2016年的商家,据说是国人和韩国合资开办的主机商家,目前主要销售独立服务器,机房位于韩国MOACK机房,网络接入了kt/lg/kinx三条线路,目前到中国大陆的速度非常好,国内Ping值平均在45MS左右,而且商家的套餐比较便宜,针对国人有很多活动。不过目前如果购买机器如需现场处理,由于COVID-19越来越严重,MOACK办公楼里的人也被感染...

https 漏洞为你推荐
统一身份认证的好处支付宝身份证认证有什么好处ctf网络安全大赛大学生互联网+大赛是干什么的上海长宽要装长城宽带了,看到网上对长宽网速的评价,那个忐忑啊! 有谁是上海长宽的用户吗?你用的网速怎样呢?女网管网吧女网管的工作职责有哪些?洛奇英雄传s2洛奇英雄传有办法不交s2的任务,然后反复刷s2的图吗?超声波探测超声波检测的原理出处吧吧求此图的出处呼叫中心系统搭建公司想建个呼叫中心系统,很急,哪的系统好,又快?中科院邮箱保研联系中科院老师 不回邮件怎么办ganesha泰国综艺坐气球是什么节目?
域名出售 域名主机基地 cn域名个人注册 buyvm 美国翻墙 pw域名 特价空间 免费cdn加速 合肥鹏博士 太原联通测速平台 秒杀预告 seednet 91vps 免费活动 phpmyadmin配置 t云 in域名 沈阳主机托管 浙江服务器 xuni 更多