原文:JAVA反序列化漏洞之調試環境搭建(含ysoserial項目)

前言 本章以Apereo Cas .x項目進行調試環境搭建。 主要兩個任務: 一是apereo cas項目調試運行搭建 二是ysoserial反序列化工具運行配置 至於漏洞環境搭建,window下只需將項目war包部署在tomcat下即可 工具 調試工具 IntelliJ IDEA . 運行環境 jdk . . Maven . . https: mirrors.tuna.tsinghua.edu. ...

2021-02-16 12:16 0 665 推薦指數:

查看詳情

java反序列化-ysoserial-調試分析總結篇(4)

1.前言 這篇文章繼續分析commoncollections4利用鏈,這篇文章是對cc2的改造,和cc3一樣,cc3是對cc1的改造,cc4則是對cc2的改造,里面chained的invoke變成了 ...

Wed Mar 04 06:29:00 CST 2020 0 926
java反序列化-ysoserial-調試分析總結篇(6)

前言: 這篇記錄CommonsCollections6的調試,外層也是新的類,換成了hashset,即從hashset觸發其readObject(),yso給的調用鏈如下圖所示 利用鏈分析: 首先在hashset內部首先獲取器容量與負載因子等操作,然后創建hashmap ...

Fri Mar 06 06:31:00 CST 2020 0 699
java反序列化-ysoserial-調試分析總結篇(2)

前言: 這篇主要分析commonCollections2,調用鏈如下圖所示: 調用鏈分析: 分析環境:jdk1.8.0 反序列化的入口點為src.zip!/java/util/PriorityQueue.java 此時將會對隊列調用siftdown函數,其中隊列中包含 ...

Sun Mar 01 04:14:00 CST 2020 2 1132
java反序列化-ysoserial-調試分析總結篇(1)

前言: ysoserial很強大,花時間好好研究研究其中的利用鏈對於了解java語言的一些特性很有幫助,也方便打好學習java安全的基礎,剛學反序列化時就分析過commoncollections,但是是跟着網上教程,自己理解也不夠充分,現在重新根據自己的調試進行理解,這篇文章先分析URLDNS ...

Sat Feb 29 05:59:00 CST 2020 2 4295
java反序列化-ysoserial-調試分析總結篇(3)

前言: 這篇文章主要分析commoncollections3,這條利用鏈如yso描述,這個與cc1類似,只是反射調用方法是用的不是invokeTransformer而用的是Instantiate ...

Mon Mar 02 05:45:00 CST 2020 2 1029
java反序列化-ysoserial-調試分析總結篇(7)

前言: CommonsCollections7外層也是一條新的構造鏈,外層由hashtable的readObject進入,這條構造鏈挺有意思,因為用到了hash碰撞 yso構造分析: 首 ...

Sat Mar 07 06:38:00 CST 2020 4 920
java反序列化——XMLDecoder反序列化漏洞

本文首發於“合天智匯”公眾號 作者:Fortheone 前言 最近學習java反序列化學到了weblogic部分,weblogic之前的兩個反序列化漏洞不涉及T3協議之類的,只是涉及到了XMLDecoder反序列化導致漏洞,但是網上大部分的文章都只講到了觸發XMLDecoder部分就結束 ...

Thu Aug 20 21:30:00 CST 2020 0 1449
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM