文章目录 一、漏洞原因二、漏洞利用三、漏洞进一步利用1、利用REC,获取服务器权限2、通过下载jar包进行代码审计3、获取数据库配置信息4、进行连接数据库5、访问后台网站6、成功登陆后台 四、总结五、免责声明 一、漏洞原因 XXL-JOB 默认 accessToken 身份绕过导致 RCE通过配置文件泄露,发现数据库的口令信息 二、漏洞利用 XXL-JOB 默认accessToken身份绕过导致 RCE获取shell,源代码审计,发现后台网站的路径以及数据库口令信息获取shell,更改root的密码,以及更新数据库数据成功获取网站后台管理权限 三、漏洞进一步利用