有些Tomcat安装之后没有修改默认密码(用户名admin,密码为空),这样就可以直接登录进去。
有两个目录可以访问:
/admin
/manager/html
/admin 目录下的利用:
Service--host--actions--Create New Context建立虚拟目录Document Base填你想浏览的目录,比如c:\,Path自己随便写,例如/guizai
然后直接http://ip/guizai 就可以看到c盘内容。
/manager/html 目录下的利用:
这里可以直接上传一个war文件(用于远程管理tomcat服务的脚本文件),来自动建立虚拟目录,因此你可以将你的jsp马用ant打包到war里面,然后上传之后,访问这个虚拟目录下你的jsp马就OK了。
以前我遇到过这种情况,但是用ant打了半天也没弄成功,最后google到一篇文章,文章名我忘了,作者是hyouhaku,当时他文章里说他打包好一个,并且在文章附件里提供了,但是那个附件链接失效了,我就又加他 *** ,要过来了这个文件。
昨天在neeao那里看到“tomcat得到管理权限后的利用”又让我想起来了这个东西,neeao那里也发了一个war文件,这里我都发出来。
job.war.rar
no.war.rar
下载之后可以用winrar打开,里面的index.jsp是一个jsp马,你可以替换成你自己的。
注意:上传执行之前一定要将后缀名改为.war才行。job.war上传执行之后直接访问 http://ip/job 或者 http://ip/job/index.jsp 即可。no.war上传执行之后直接访问 http://ip/no 或者 http://ip/no/index.jsp 即可。
“成都成华区商务小学妹在线预约资料 在线预约方法步骤-【暴静】” ID:3480为了真实、安全、靠谱,宁波网红嫩模看图预约,但联系方式:微信号、qq群、电话、电话手机号码只对会员提供!学历:博士注...
今日丁墨而言一讲拼多多店群的暴力行为游戏玩法,能够在短期内内给店面产生很多的总流量,此外针对这些做不起來的老字号今日也附送一个合理的死而复生方式,这一方式针对这些喜爱“砸钱”做淘宝直通车也有刷销量...
难题寻求帮助: 我以前在企业被领导干部骗了,尽管很少,可是還是要想对付一下,不清楚怎样寻找真实的网络黑客帮助?靠谱靠谱的那类,有联系电话的便捷给我一个吧。 恶性事件历经: 我老公两年前...
威胁人类生存的十大环境问题 当前,威胁人类生存的十大环境问题是:全球气候变暖、臭氧层的耗损与破坏、生物多样性减少、酸雨蔓延、森林锐减、土地荒漠化、大气污染、水污染、海洋污染、危险性废物越境转移...
脚本块(script block)日志 id; /* The id of the chunk, which either equals its pointer value or, whenAPP及网站...
在日常生活中很多人都会使用补水护肤品,那么补水护肤品的品牌哪个比较好呢?同时在生活中补水面膜哪款效果比较好呢?今天小编就来给大家具体的介绍一下吧。 第一、补水护肤品品牌 首先给大家介绍的是雅诗兰黛...