原文:Xstream反序列化漏洞研究笔记

用去年写的笔记混点博客kpi... 目录 CVE CVE CVE CVE lt Xstream lt CVE CVE 和CVE CVE CVE 一直没有详细学习过XStream漏洞,感觉和原生反序列化反射触发私有readObject以及fastjson触发setter getter都挺不一样的,觉得很有意思,做一下学习记录。 CVE 这个编号是XStream的第一个cve编号,经典的EventHa ...

2022-04-06 16:14 0 1891 推荐指数:

查看详情

fastjson反序列化漏洞研究(上)

前言 最近护网期间,又听说fastjson传出“0day”,但网上并没有预警,在github上fastjson库中也有人提问关于fastjson反序列化漏洞的详情。也有人说是可能出现了新的绕过方式。不管怎样这都激起了我研究漏洞的欲望,以前也研究过java的反序列化漏洞,但是没有具体 ...

Fri Jun 28 00:17:00 CST 2019 1 6137
Fastjson反序列化漏洞研究

0x01 Brief Description   java处理JSON数据有三个比较流行的类库,gson(google维护)、jackson、以及今天的主角fastjson,fastjson是阿里巴 ...

Sun Apr 30 19:09:00 CST 2017 0 18962
Fastjson 1.2.24 反序列化漏洞研究

一、概述   fastjson自2017年爆出序列化漏洞以来,漏洞就一直停不下来。本次主要研究2017年第一次爆出反序列化漏洞。 二、漏洞复现   首先在本机简单进行下漏洞复现。 创建Poc类 该类为最终触发利用代码的类,因为是通过JAVA RMI方式读取,所以该类需继承 ...

Wed Oct 27 17:33:00 CST 2021 0 107
PHP 反序列化漏洞入门学习笔记

参考文章: PHP反序列化漏洞入门 easy_serialize_php wp 实战经验丨PHP反序列化漏洞总结 PHP Session 序列化反序列化处理器设置使用不当带来的安全隐患 利用 phar 拓展 php 反序列化漏洞攻击面 序列化反序列化的概念 序列化就是将 对象 ...

Wed Jul 15 00:37:00 CST 2020 0 813
Python 反序列化漏洞学习笔记

参考文章 一篇文章带你理解漏洞之 Python 反序列化漏洞 Python Pickle/CPickle 反序列化漏洞 Python反序列化安全问题 pickle反序列化初探 前言 上面看完,请忽略下面的内容 Python 中有很多能进行序列化的模块,比如 Json、pickle ...

Thu Dec 10 21:12:00 CST 2020 0 621
Java反序列化漏洞学习笔记

1. Java反序列化漏洞学习笔记 @author:alkaid 1. Java反序列化漏洞学习笔记 1.1. 序列化反序列化 1.1.1. 基本概念 1.1.2. 应用场景 1.1.3. 漏洞成因 ...

Wed Apr 22 05:47:00 CST 2020 0 620
PHP反序列化漏洞

原理:未对用户输入的序列化字符串进行检测,导致攻击者可以控制反序列化过程,从而导致代码执行,SQL注入,目录遍历等不可控后果。 在反序列化的过程中自动触发了某些魔术方法。 漏洞触发条件:unserialize函数的变量可控,php文件中存在可利用的类,类中有魔术方法 魔术方法 ...

Fri May 31 04:23:00 CST 2019 0 509
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM