目錄 一、RMI基礎 1、RMI定義 2、RMI原理 1)、RMI架構 2)、RMI通信過程 3)、RMI和注冊中心Register 4)、RMI通信的理解 3、RMI ...
Java安全之RMI反序列化 x 前言 在分析Fastjson漏洞前,需要了解RMI機制和JNDI注入等知識點,所以本篇文來分析一下RMI機制。 在Java里面簡單來說使用Java調用遠程Java程序使用的就是RMI,調用C的程序調用的是JNI,調用python程序使用到的是Jython。RMI JNI Jython,其實在安全中都能發揮比較大的作用。 JNI在安全里面的運用就比較大了,既然可以調 ...
2020-11-04 18:52 0 1549 推薦指數:
目錄 一、RMI基礎 1、RMI定義 2、RMI原理 1)、RMI架構 2)、RMI通信過程 3)、RMI和注冊中心Register 4)、RMI通信的理解 3、RMI ...
功能: 命令行啟動jar包,用戶自定義啟動RMI端口。默認內置Apache Commons Collections。只需一鍵啟動即可測試java反序列化漏洞。 啟動服務: 如果已經綁定端口: 工具下載: http://scan.javasec.cn/java ...
Java安全之Dubbo反序列化漏洞分析 0x00 前言 最近天氣冷,懶癌又犯了,加上各種項目使得本篇文斷斷續續。 0x01 Dubbo 概述 Dubbo是阿里巴巴開源的基於 Java 的高性能 RPC(一種遠程調用) 分布式服務框架(SOA),致力於提供高性能和透明化的RPC遠程服務 ...
Java安全之反序列化回顯研究 0x00 前言 續上文反序列化回顯與內存馬,繼續來看看反序列化回顯的方式。上篇文中其實是利用中間件中存儲的Request 和Response對象來進行回顯。但並不止這么一種方式。 0x01 回顯方式 中間件回顯 defineClass ...
Java安全之JBoss反序列化漏洞分析 0x00 前言 看到網上的Jboss分析文章較少,從而激發起了興趣。前段時間一直沉迷於工具開發這塊,所以打算將jboss系列反序列化漏洞進行分析並打造成GUI的工具集。當然反序列化回顯這塊也是需要解決的一大問題之一,所以下面會出一系列文章對該漏洞的分析 ...
Java安全之Fastjson反序列化漏洞分析 首發:先知論壇 0x00 前言 在前面的RMI和JNDI注入學習里面為本次的Fastjson打了一個比較好的基礎。利於后面的漏洞分析。 0x01 Fastjson使用 在分析漏洞前,還需要學習一些Fastjson庫的簡單使用 ...
Java安全之Cas反序列化漏洞分析 0x00 前言 某次項目中遇到Cas,以前沒接觸過,借此機會學習一波。 0x01 Cas 簡介 CAS 是 Yale 大學發起的一個開源項目,旨在為 Web 應用系統提供一種可靠的單點登錄方法,CAS 在 2004 年 12 月正式成為 JA-SIG ...
目錄 RMIRegistryExploit Jep290策略 CheckAccess策略 exploit.JRMPListener/payl ...