原文:weblogic-CVE-2020-2551-IIOP反序列化学习记录

CORBA: 具体的对CORBA的介绍安全客这篇文章https: www.anquanke.com post id 说的很详细,但是完全记住是不可能的,我觉得读完它要弄清以下几个点: .什么是CORBA CORBA全称 Common ObjectRequest Broker Architecture 也就是公共对象请求代理体系结构,是OMG 对象管理组织 制定的一种标准的面向对象应用程序体系规范。 ...

2020-03-25 14:51 0 2494 推荐指数:

查看详情

Weblogic cve-2020-2551 IIOP 反序列化

1.漏洞简介 2020年1月15日,Oracle发布了一系列的安全补丁,其中Oracle WebLogic Server产品有高危漏洞,漏洞编号CVE-2020-2551,CVSS评分9.8分,漏洞利用难度低,可基于IIOP协议执行远程代码。从Oracle 官方 ...

Mon Aug 10 19:31:00 CST 2020 0 500
CVE-2020-14644 weblogic iiop反序列化漏洞

360cert文章地址:https://cert.360.cn/report/detail?id=b747e983cd8f70a9eb315c2c7b38fe24 0x00 weblogic 受影响版本 Oracle WebLogic Server 12.2.1.3.0, 12.2.1.4.0 ...

Mon Aug 10 22:44:00 CST 2020 5 1680
python反序列化学习记录

pickle与序列化反序列化 官方文档 模块 pickle 实现了对一个 Python 对象结构的二进制序列化反序列化。 "pickling" 是将 Python 对象及其所拥有的层次结构转化为一个字节流的过程,而 "unpickling" 是相反的操作,会将(来自一个 binary ...

Wed Oct 14 06:32:00 CST 2020 0 406
CVE-2020-2555:Weblogic Cohence反序列化RCE分析利用

在对Java Web应用程序进行研究时,不安全的反序列化漏洞已经成为了攻击者或研究人员的常见目标了。这些漏洞将导致他人在目标设备上可靠地实现远程代码执行,而且这类漏洞通常很难修复。 2020年3月6日Weblogic公开了该漏洞,这是一个严重漏洞,CVSS评分为9.8,该漏洞 ...

Wed Sep 02 19:44:00 CST 2020 0 643
CVE-2020-2555 weblogic 反序列化gadget 复现

简介 该反序列化的gadget存在与coherence包中。具体可以见分析 构造chain类似于common-collection的chain,可以照葫芦画瓢。 mvn 好像不能下载coherence包,很奇怪,直接下jar包就行。 反序列化的对象,通过t3发送给weblogic即可 ...

Wed Mar 18 20:10:00 CST 2020 0 1299
FastJSON反序列化学习

反序列化漏洞例子 0x00、fastJSON练习 参考上面的链接,写一个类,并用fastJSON序列化。查阅API,fastJSON的序列化函数有: 关键就在SerializerFeature... SerializerFeature.WriteClassName ...

Thu May 20 21:28:00 CST 2021 0 1379
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM