原文:Yii2 反序列化漏洞復現

Yii 反序列化漏洞復現 前言 之前紅帽杯做題時碰到的,當時沒細究,現在來本地搭建復現一下 原理性的內容就不多說了,本文也只是為了記錄一下我復現時候的過程,方便后面復習時用 環境搭建 本來想跟着網上大多數人的那種教程一樣,直接從GitHub下載源碼,然后docker compose up安裝,但是一直沒能成功,后續想嘗試着直接Windows上安裝,但是過程過於復雜,所以最終還是選擇直接docker ...

2021-05-21 12:58 0 271 推薦指數:

查看詳情

Yii2反序列化(CVE-2020-15148)復現

為了方便安裝,直接在github(https://github.com/yiisoft/yii2)下載一個release的低版本,然后解壓tgz文件到phpstudy的www的目錄下,命名為Yii2: 需要注意的是,php拓展需要勾選openssl,然后再執行php init安裝 ...

Wed Sep 23 05:16:00 CST 2020 0 1723
yii2反序列化總結

yii2反序列化漏洞分析 影響范圍 Yii2 <2.0.38 環境安裝 composer安裝比較繁瑣https://www.jianshu.com/p/62439169bab9 漏洞分析 首先漏洞出發點在BatchQueryResults.php中,起始點一般都是能夠自動調用 ...

Wed Sep 23 06:28:00 CST 2020 0 438
PHP反序列化漏洞復現

一、原理 PHP序列化反序列化介紹 1、什么是序列化反序列化 序列化 (Serialization)是將對象的狀態信息轉換為可以存儲或傳輸的形式的過程。在序列化期間,對象將其當前狀態寫入到臨時或持久性存儲區。以后,可以通過從存儲區中讀取或反序列化對象的狀態,重新創建該對象。 通俗的說 ...

Tue May 19 19:23:00 CST 2020 0 760
fastjson<=1.2.47反序列化漏洞復現

0x00:前言 這個漏洞爆出來之后本來一直打算挑時間去復現,后來一個朋友突然發來他們站點存在fastjson這個漏洞被白帽子發了報告。既然漏洞環境送上門來,我便打算直接下手試一試。在我的想象中當然是一發入魂回車shell(大霧),事實證明事情永遠不會這么簡單,我懷疑他們偷偷修復了這個漏洞 ...

Fri Aug 09 05:27:00 CST 2019 4 8266
Yii反序列化漏洞分析

yii2反序列化漏洞分析 環境搭建 Windows10 phpstudy yii2版本:2.0.37和2.0.38 php版本:7.3.4 環境安裝 使用compser安裝2.0.38版本,github安裝2.0.37版本 漏洞分析 漏洞的出發點是在\yii\vendor ...

Mon Sep 28 17:07:00 CST 2020 3 4210
Apache Shiro反序列化漏洞復現

Apache Shiro反序列化漏洞復現 0x01 搭建環境 攻擊機:139.199.179.167 受害者:192.168.192 搭建好的效果如下: 0x02 制作shell反彈代碼 到這里進行編碼: http://www.jackson-t.ca ...

Wed Jan 15 01:48:00 CST 2020 0 1392
Typecho反序列化漏洞分析及復現

環境介紹: typecho我下的是1.0版本的 下載地址:https://github.com/typecho/typecho/releases/tag/v1.0-14.10.10-re ...

Mon May 03 09:04:00 CST 2021 0 201
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM