原文:Java安全之URLDNS链

Java安全之URLDNS链 x 前言 在学习Java的反序列化漏洞的时候,就不得不学习他的一个利用链。很多刚刚入门的对于利用链这个词可能比较陌生。那么这里先来了解一下Java反序列化和反序列化漏洞的一个产生。 文章首发:Java安全之URLDNS链 x Java反序列化 Java提供了一种对象序列化的机制,用一个字节序列表示一个对象,该字节包含对象的数据 对象的类型 对象的存储属性。字节序列写出 ...

2020-10-06 00:52 0 938 推荐指数:

查看详情

Java安全之基于Tomcat的通用回显

Java安全之基于Tomcat的通用回显 写在前面 首先看这篇文还是建议简单了解下Tomcat中的一些概念,不然看起来会比较吃力。其次是回顾下反射中有关Field类的一些操作。 Tomcat 通用回显 是Litch1师傅提出的一个思路,通过找Tomcat中全局存储的request ...

Sun Nov 21 00:42:00 CST 2021 0 752
Java安全之挖掘回显

Java安全之挖掘回显 0x00 前言 前文中叙述反序列化回显只是为了拿到Request和Response对象。在这里说的的回显其实就是通过一连串反射代码获取到该Request对象。 在此之前想吹爆一个项目,Java Object Searcher项目地址。 0x01 回显挖掘 ...

Fri Jun 18 06:58:00 CST 2021 0 239
Java安全之C3P0利用与分析

Java安全之C3P0利用与分析 0x00 前言 在一些比较极端情况下,C3P0的使用还是挺频繁的。 0x01 利用方式 利用方式 在C3P0中有三种利用方式 http base JNDI HEX序列化字节加载器 在原生的反序列化中如果找不到其他,则可尝试 ...

Mon Jul 26 01:11:00 CST 2021 0 362
JAVA反序列化之URLDNS链分析

前言 从之前shiro、fastjson等反序列化漏洞刚曝出的时候,就接触ysoserial的工具利用了,不过这么久都没好好去学习过其中的利用,这次先从其中的一个可以说是最简单的利用URLDNS开始学起。 分析 单独看URLDNS的利用,ysoserial的URLDNS代码:https ...

Mon Aug 24 02:12:00 CST 2020 0 901
ysoserial-URLDNS学习

简述 ysoserial很强大,花时间好好研究研究其中的利用对于了解java语言的一些特性很有帮助,也方便打好学习java安全的基础,刚学反序列化时就分析过commoncollections,但是是跟着网上教程,自己理解也不够充分,现在重新根据自己的调试进行理解,这篇文章先分析URLDNS ...

Fri Sep 18 22:48:00 CST 2020 0 923
Ysoserial URLDNS链分析

Ysoserial URLDNS链分析 文章首发安全客:https://www.anquanke.com/post/id/248004 0x00 写在前面 Java提供了一种序列化的机制可以将一个Java对象进行序列化后,用一个字节序列表示,并在Java虚拟机之间或网络间传输,之后可通过 ...

Wed Sep 01 01:00:00 CST 2021 0 106
Kubernetes 时代的安全软件供应

作者 汤志敏 阿里云容器服务高级技术专家 汪圣平 阿里云云平台安全高级安全专家 导读:从 Docker image 到 Helm, 从企业内部部署到全球应用分发,作为开发者的我们如何来保障应用的交付安全。本文会从软件供应的攻击场景开始,介绍云原生时代的应用交付标准演进和阿里云上的最佳 ...

Mon Dec 09 18:28:00 CST 2019 0 259
Java责任模式

责任模式 顾名思义,责任模式(Chain of Responsibility Pattern)为请求创建了一个接收者对象的。这种模式给予请求的类型,对请求的发送者和接收者进行解耦。这种类型的设计模式属于行为型模式。 在这种模式中,通常每个接收者都包含对另一个接收者的引用 ...

Sun Sep 09 01:35:00 CST 2018 1 7062
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM