原文:fastjson反序列化漏洞研究(上)

前言 最近護網期間,又聽說fastjson傳出 day ,但網上並沒有預警,在github上fastjson庫中也有人提問關於fastjson反序列化漏洞的詳情。也有人說是可能出現了新的繞過方式。不管怎樣這都激起了我研究該漏洞的欲望,以前也研究過java的反序列化漏洞,但是沒有具體研究過fastjson這個,借此機會好好分析下這個洞。 正文 fastjson主要功能就是實現對象和json字符串相 ...

2019-06-27 16:17 1 6137 推薦指數:

查看詳情

Fastjson反序列化漏洞研究

0x01 Brief Description   java處理JSON數據有三個比較流行的類庫,gson(google維護)、jackson、以及今天的主角fastjsonfastjson是阿里巴巴一個開源的json相關的java library,地址在這里,https ...

Sun Apr 30 19:09:00 CST 2017 0 18962
Fastjson 1.2.24 反序列化漏洞研究

一、概述   fastjson自2017年爆出序列化漏洞以來,漏洞就一直停不下來。本次主要研究2017年第一次爆出反序列化漏洞。 二、漏洞復現   首先在本機簡單進行下漏洞復現。 創建Poc類 該類為最終觸發利用代碼的類,因為是通過JAVA RMI方式讀取,所以該類需繼承 ...

Wed Oct 27 17:33:00 CST 2021 0 107
Fastjson反序列化漏洞

Fastjson 遠程代碼掃描漏洞復現 環境搭建 1)反序列化攻擊工具源碼下載:https://github.com/mbechler/marshalsec 使用maven命令:mvn clean package -DskipTests 編譯成.jar文件 啟動(默認端口1389 ...

Thu Dec 05 23:44:00 CST 2019 0 263
fastjson<=1.2.47反序列化漏洞復現

0x00:前言 這個漏洞爆出來之后本來一直打算挑時間去復現,后來一個朋友突然發來他們站點存在fastjson這個漏洞被白帽子發了報告。既然漏洞環境送上門來,我便打算直接下手試一試。在我的想象中當然是一發入魂回車shell(大霧),事實證明事情永遠不會這么簡單,我懷疑他們偷偷修復了這個漏洞 ...

Fri Aug 09 05:27:00 CST 2019 4 8266
fastjson 反序列化漏洞利用總結

比賽遇到了,一直沒利用成功,這里做個記錄。 環境搭建 首先用 vulhub 搭建 fastjson漏洞環境。 漏洞環境程序的邏輯為接收 body 的數據然后用 fastjson 解析。 漏洞利用 首先我們需要確認是否存在漏洞,可以采取讓服務器發請求到我們的公網 vps ...

Wed Oct 17 03:58:00 CST 2018 0 16511
fastjson反序列化漏洞原理及利用

重要漏洞利用poc及版本 我是從github上的參考中直接copy的exp,這個類就是要注入的類 網上經常分析的17年的一個遠程代碼執行漏洞 適用范圍 版本 <= 1.2.24 FastJson最新爆出的繞過方法 適用范圍 版本 <= 1.2.48 預備知識 ...

Sun Jun 14 02:24:00 CST 2020 5 38381
fastjson反序列化漏洞始末

目錄 fastjson反序列化的一些前置知識 fastjson<1.2.25分析: fastjson<1.2.48分析: 不進入checkAutoType的情況: checkAutoType繞過(需要autoTypeSupport ...

Sat May 08 23:11:00 CST 2021 0 2725
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM