原文:XStream < 1.4.18 反序列化远程代码执行复现

今日,XStream官方发布重要安全更新,修复了 个安全漏洞,其中 个严重漏洞,通过这些漏洞,攻击者构造特定的XML数据,可以绕过XStream的黑名单拦截,最终仅需依赖JDK库即可触发反序列化造成任意代码执行,获取服务器权限。 影响范围:影响版本:version lt . . 安全版本:version . . 升级到 . . 版本即可 漏洞复现: 修复建议: 升级到XStream . . 暂时无 ...

2021-08-23 11:45 0 647 推荐指数:

查看详情

Apache Shiro反序列化远程代码执行复现

最近也是看shiro漏洞比较多,所以自己也在本地复现了一下,拿出来与大家一起分享 0x00 关于Apache Shiro Apache shiro是一个Java安全框架,提供了认证、授权、加密和会话管理功能,为解决应⽤安全提供了相应的API: 认证-⽤用户身份识别,常被 ...

Sat Jul 04 21:30:00 CST 2020 2 7950
Weblogic 反序列化远程代码执行漏洞 CVE-2019-2725复现

Weblogic 反序列化远程代码执行漏洞 CVE-2019-2725 漏洞描述 2019年06月15日,360CERT监测到在野的Oracle Weblogic远程反序列化命令执行漏洞,该漏洞绕过了最新的Weblogic补丁(CVE-2019-2725),攻击者可以发送精心构造的恶意HTTP ...

Sun Apr 18 19:48:00 CST 2021 0 279
Shiro反序列化复现

——————环境准备—————— 目标靶机:10.11.10.108  //docker环境 攻击机ip:无所谓 vpsip:192.168.14.222  //和靶机ip可通 1、 使用shior_tools.jar 直接对目标系统进行检测,检测完毕后会返回可执行操作 ...

Tue Jun 16 19:37:00 CST 2020 10 2782
fastjson反序列化复现

目录 前言 一、环境搭建和知识储备 1.1、影响版本 1.2、Docker搭建环境 二、复现过程 2.1、fastjson1.2.24 2.2、fastjson1.2.47 前言 ...

Tue Jul 28 23:46:00 CST 2020 0 679
shiro反序列化复现

是什么版本都会导致反序列化漏洞。 漏洞工具 一台公网服务器(带有java环境) dns接收网站 ...

Thu Aug 13 01:11:00 CST 2020 0 1472
ApacheShiro反序列化远程代码执行 漏洞处理

Shiro对rememberMe的cookie做了加密处理,shiro在CookieRememberMeManaer类中将cookierememberMe字段内容分别进行序列化、AES加密、Base64编码操作。但是,AES加密的密钥Key被硬编码在代码里,意味着每个人通过源代码都能漏洞描述拿到 ...

Fri Mar 27 03:29:00 CST 2020 0 3084
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM