https 漏洞如何控制开放HTTPS服务的weblogic服务器

https 漏洞  时间:2022-03-02  阅读:()

如何控制开放HTTPS服务的weblogic服务器

使用SSL网关提供HTTPS服务 当使用SSL网关提供HTTPS服务时,网络架构如下图所示(无关的设备已省略,下同)。 SSL网关只会向后转发HTTP协议的数据,不会将T3协议数据转发至weblogic服务器,因此在该场景中,无法通过公网利用weblogic的JAVA反序列化漏洞。 使用负载均衡提供HTTPS服务 当使用负载均衡提供HTTPS服务时,网络架构如下图所示。 安全起见,负载均衡应选择转发HTTP协议而不是TCP协议,因此在该场景中,也无法通过公网利用weblogic的JAVA反序列化漏洞。 使用web代理提供HTTPS服务 当使用web代理(如apache、nginx等)提供HTTPS服务时,网络架构如下图所示。 web代理只会向后转发HTTP协议的数据,因此在该场景中,也无法通过公网利用weblogic的JAVA反序列化漏洞。 使用weblogic提供HTTPS服务 当使用weblogic提供HTTPS服务时,网络架构如下图所示。 weblogic能够接收到利用SSL加密后的T3协议数据,因此在该场景中,通过公网能够利用weblogic的JAVA反序列化漏洞。 根据上述分析,仅当HTTPS服务由weblogic提供时,才能够利用其JAVA反序列化漏洞。 0x02 weblogic开放SSL服务时的T3协议格式分析 利用weblogic的JAVA反序列化漏洞时,必须向weblogic发送T3协议头。为了能够利用提供SSL服务的weblogic的JAVA反序列化漏洞,需要首先分析当weblogic提供SSL服务时的T3协议格式。 SSL数据包为加密的形式,无法直接进行分析,需要进行解密。当已知SSL私钥时,可以利用Wireshark对SSL通信数据进行解密。 weblogic可以使用演示SSL证书提供SSL服务,也可以使用指定SSL证书提供SSL服务。 可以使用两种方法进行分析,一是使用weblogic提供的演示SSL证书进行分析,二是使用自己生成的SSL证书进行分析。 使用weblogic演示证书进行分析(方法一) 使用weblogic演示证书开放SSL服务 登录weblogic控制台,将AdminServer的“启用SSL监听端口”钩选,并填入SSL监听端口号。 查看AdminServer的密钥库配置,确认为“演示标识和演示信任”(Demo Identity and Demo Trust),可以看到演示密钥库的文件名为“DemoIdentity.jks”,演示信任密钥库文件名为“DemoTrust.jks”。 查看AdminServer的SSL配置,可以看到演示密钥库的私钥别名为“DemoIdentity”。 使用HTTPS方式登录weblogic控制台,确认可以正常登录。

无忧云:洛阳BGP云服务器低至38.4元/月起;雅安高防云服务器/高防物理机优惠

无忧云怎么样?无忧云,无忧云是一家成立于2017年的老牌商家旗下的服务器销售品牌,现由深圳市云上无忧网络科技有限公司运营,是正规持证IDC/ISP/IRCS商家,主要销售国内、中国香港、国外服务器产品,线路有腾讯云国外线路、自营香港CN2线路等,都是中国大陆直连线路,非常适合免备案建站业务需求和各种负载较高的项目,同时国内服务器也有多个BGP以及高防节点。一、无忧云官网点击此处进入无忧云官方网站二...

易探云美国云服务器评测,主机低至33元/月,336元/年

美国服务器哪家平台好?美国服务器无需备案,即开即用,上线快。美国服务器多数带防御,且有时候项目运营的时候,防御能力是用户考虑的重点,特别是网站容易受到攻击的行业。现在有那么多美国一年服务器,哪家的美国云服务器好呢?美国服务器用哪家好?这里推荐易探云,有美国BGP、美国CN2、美国高防、美国GIA等云服务器,线路优化的不错。易探云刚好就是做香港及美国云服务器的主要商家之一,我们来看一下易探云美国云服...

快云科技:香港沙田CN2云服务器低至29元/月起;美国高防弹性云/洛杉矶CUVIP低至33.6元/月起

快云科技怎么样?快云科技是一家成立于2020年的新起国内主机商,资质齐全 持有IDC ICP ISP等正规商家。云服务器网(yuntue.com)小编之前已经介绍过很多快云科技的香港及美国云服务器了,这次再介绍一下新的优惠方案。目前,香港云沙田CN2云服务器低至29元/月起;美国超防弹性云/洛杉矶CUVIP低至33.6元/月起。快云科技的云主机架构采用KVM虚拟化技术,全盘SSD硬盘,RAID10...

https 漏洞为你推荐
徐州地税网上申报徐州国税和地税的网上申报具体步骤秦皇岛建网站秦皇岛网站制作哪里好?数据库系统概论数据库系统概论的重点是哪些章节?新中大软件我公司准备上一套财务软件,新中大的财务软件怎么样啊?交通信号灯控制系统交通信号灯控制用PLC如何编写程序?ibm磁盘阵列请问什么是RAID5?什么是IBM RAID5卡?洛奇英雄传s2洛奇英雄传有办法不交s2的任务,然后反复刷s2的图吗?动易系统动易网站管理系统的首页INDEX.ASP 修改l六间房6间房视频美女主播 小虎牙的真名叫什么?建筑工地管理系统建筑工地管理制度
花生壳域名贝锐 warez google镜像 blackfriday 国内永久免费云服务器 10t等于多少g 账号泄露 贵州电信宽带测速 2017年万圣节 太原联通测速平台 双拼域名 asp免费空间申请 域名接入 adroit 南通服务器 免费申请网站 免费申请个人网站 台湾谷歌 空间购买 免费外链相册 更多