原文:CVE-2020-2555:Weblogic Cohence反序列化RCE分析利用

在对Java Web应用程序进行研究时,不安全的反序列化漏洞已经成为了攻击者或研究人员的常见目标了。这些漏洞将导致他人在目标设备上可靠地实现远程代码执行,而且这类漏洞通常很难修复。 年 月 日Weblogic公开了该漏洞,这是一个严重漏洞,CVSS评分为 . ,该漏洞将影响Oracle Coherence库,而这个库在Oracle WebLogic Server等流行产品中都有广泛使用。 此次受 ...

2020-09-02 11:44 0 643 推荐指数:

查看详情

CVE-2020-2555 weblogic 反序列化gadget 复现

简介 该反序列化的gadget存在与coherence包中。具体可以见分析 构造chain类似于common-collection的chain,可以照葫芦画瓢。 mvn 好像不能下载coherence包,很奇怪,直接下jar包就行。 反序列化的对象,通过t3发送给weblogic即可 ...

Wed Mar 18 20:10:00 CST 2020 0 1299
CVE-2020-15148 Yii框架反序列化RCE利用链 exp

简介 如果在使用yii框架,并且在用户可以控制的输入处调用了unserialize()并允许特殊字符的情况下,会受到反序列化远程命令命令执行漏洞攻击。 该漏洞只是php 反序列化的执行链,必须要配合unserialize函数才可以达到任意代码执行的危害。 该反序列化执行链在今年8月初已经公开 ...

Sat Sep 19 07:15:00 CST 2020 0 2733
CVE-2018-2628 weblogic WLS反序列化漏洞--RCE学习笔记

weblogic WLS 反序列化漏洞学习 鸣谢 感谢POC和分析文档的作者-绿盟大佬=>liaoxinxi;感谢群内各位大佬及时传播了分析文档,我才有幸能看到。 ## 漏洞简介 ## *** + 漏洞威胁:RCE--远程代码执行 + 漏洞组件:weblogic + 影响 ...

Wed Apr 18 22:13:00 CST 2018 0 7055
(CVE-2020-7961)Liferay Portal RCE 反序列化命令执行漏洞

​ (CVE-2020-7961)Liferay Portal RCE 反序列化命令执行漏洞 一、漏洞描述 Liferay Portal CE是一款用来快速构建网站的开源系统。其7.2.0 GA1及以前的版本API接口中存在一处反序列化漏洞,利用该漏洞可在目标服务器上执行任意命令 ...

Sun Dec 20 00:23:00 CST 2020 0 665
CVE-2020-14644 weblogic iiop反序列化漏洞

360cert文章地址:https://cert.360.cn/report/detail?id=b747e983cd8f70a9eb315c2c7b38fe24 0x00 weblogic 受影响版本 Oracle WebLogic Server 12.2.1.3.0, 12.2.1.4.0 ...

Mon Aug 10 22:44:00 CST 2020 5 1680
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM