Уязвимость каталога сервисов Arcgis REST
Уязвимость каталога сервисов Arcgis REST

Предисловие

Непрерывные обновления: систематизируйте уязвимости, обнаруженные в ходе тестирования на проникновение (включая описание уязвимостей, уровень уязвимости, проверку уязвимостей и предложения по устранению). Мы не будем углубляться в различные методы постэксплуатации или обхода уязвимостей. Процесс проверки уязвимостей не ограничивается. статьи Способ в котором может доказать наличие уязвимости.

0x01 Описание уязвимости

- Arcgis REST Каталог услуг -

ArcGIS REST Каталог услуги все в системе ArcGIS Server Web услуги и доступны через REST Выполняемая операция обеспечивает метод, основанный на HTML Доступное для просмотра представление. ArcGIS REST Каталог услуги будут предоставлять услуги, опубликованные системой, и вы сможете получить конфиденциальные данные системных служб, щелкнув ссылки в веб-интерфейсе. Если вы не хотите, чтобы пользователи просматривали список услуг в системе, в Web Выполните поиск услуг в вашей системе или по HTML При формировании запроса на услуги в системе рекомендуется отключить Каталог в производственной системе. услуг Функция。

уровень уязвимости 0x02

0x03 Проверка уязвимости

Посетите каталог веб-сайта/arcgis/rest/services, и проверка показала, что Каталог услугjx и Утилиты существуют в системе.

Посетите Каталог услуг/arcgis/rest/services/jx и проверьте, чтобы просмотреть подкаталог службы публикации системы.

исправление ошибки 0x04

  1. Отключить Каталог услуги функция, изменить Arcgis ServerКонфигурация:Доступ через браузервеб-сайтArcgisКаталог администратора/arcgis/admin,и войдите под учетной записью с правами администратора,нажавsystem>handlers>rest>servicesdirectory>editприйти в гости Каталог услуги в настройках снимите галочку с услуг Directory Включено и нажмите «Сохранить», чтобы сохранить.
boy illustration
5 шагов для установки среды протокола
boy illustration
Наиболее полные коды состояния HTTP
boy illustration
На основе языка Go мы шаг за шагом научим вас внедрять структуру системы управления серверной частью.
boy illustration
Эффективное управление журналами с помощью Spring Boot и Log4j2: подробное объяснение конфигурации
boy illustration
Что делать, если telnet не является внутренней или внешней командой [легко понять]
boy illustration
php-объект для анализа json_php json
boy illustration
Введение в принцип запуска Springboot, процесс запуска и механизм запуска.
boy illustration
Высокоуровневые операции Mongo, если данные не существуют, вставка и обновление, если они существуют (pymongo)
boy illustration
Проектирование и внедрение системы управления электронной коммерцией на базе Vue и SpringBoot.
boy illustration
Статья длиной в 9000 слов знакомит вас с процессом запуска SpringBoot — самым подробным процессом запуска SpringBoot в истории — с изображениями и текстом.
boy illustration
Как настроить размер экрана в PR. Учебное пособие по настройке размера видео в PR [подробное объяснение]
boy illustration
Элегантный и мощный: упростите операции ElasticSearch с помощью easy-es
boy illustration
Проект аутентификации по микросервисному токену: концепция и практика
boy illustration
【Java】Решено: org.springframework.http.converter.HttpMessageNotWritableException.
boy illustration
Изучите Kimi Smart Assistant: как использовать сверхдлинный текст, чтобы открыть новую сферу эффективной обработки информации
boy illustration
Начало работы с Docker: использование томов данных и монтирования файлов для хранения и совместного использования данных
boy illustration
Использование Python для реализации автоматической публикации статей в публичном аккаунте WeChat
boy illustration
Разберитесь в механизме и принципах взаимодействия потребителя и брокера Kafka в одной статье.
boy illustration
Spring Boot — использование Resilience4j-Circuitbreaker для реализации режима автоматического выключателя_предотвращения каскадных сбоев
boy illustration
13. Springboot интегрирует Protobuf
boy illustration
Примечание. Инструмент управления батареями Dell Dell Power Manager
boy illustration
Общая интерпретация класса LocalDate [java]
boy illustration
[Базовые знания ASP.NET Core] -- Веб-API -- Создание и настройка веб-API (1)
boy illustration
Настоящий бой! Подключите Passkey к своему веб-сайту для безопасного входа в систему без пароля.
boy illustration
Руководство по настройке Nginx: как найти, интерпретировать и оптимизировать настройки Nginx в Linux
boy illustration
Typecho отображает использование памяти сервера
boy illustration
Как вставить элемент перед указанным ключом в ассоциативный массив в PHP
boy illustration
swagger2 экспортирует API как текстовый документ (реализация Java) [легко понять]
boy illustration
Выбор фреймворка nodejs Express koa egg MidwayJS сравнение NestJS
boy illustration
Руководство по загрузке, установке и использованию SVN «Рекомендуемая коллекция»