原文:Xstream反序列化漏洞研究筆記

用去年寫的筆記混點博客kpi... 目錄 CVE CVE CVE CVE lt Xstream lt CVE CVE 和CVE CVE CVE 一直沒有詳細學習過XStream漏洞,感覺和原生反序列化反射觸發私有readObject以及fastjson觸發setter getter都挺不一樣的,覺得很有意思,做一下學習記錄。 CVE 這個編號是XStream的第一個cve編號,經典的EventHa ...

2022-04-06 16:14 0 1891 推薦指數:

查看詳情

fastjson反序列化漏洞研究(上)

前言 最近護網期間,又聽說fastjson傳出“0day”,但網上並沒有預警,在github上fastjson庫中也有人提問關於fastjson反序列化漏洞的詳情。也有人說是可能出現了新的繞過方式。不管怎樣這都激起了我研究漏洞的欲望,以前也研究過java的反序列化漏洞,但是沒有具體 ...

Fri Jun 28 00:17:00 CST 2019 1 6137
Fastjson反序列化漏洞研究

0x01 Brief Description   java處理JSON數據有三個比較流行的類庫,gson(google維護)、jackson、以及今天的主角fastjson,fastjson是阿里巴 ...

Sun Apr 30 19:09:00 CST 2017 0 18962
Fastjson 1.2.24 反序列化漏洞研究

一、概述   fastjson自2017年爆出序列化漏洞以來,漏洞就一直停不下來。本次主要研究2017年第一次爆出反序列化漏洞。 二、漏洞復現   首先在本機簡單進行下漏洞復現。 創建Poc類 該類為最終觸發利用代碼的類,因為是通過JAVA RMI方式讀取,所以該類需繼承 ...

Wed Oct 27 17:33:00 CST 2021 0 107
PHP 反序列化漏洞入門學習筆記

參考文章: PHP反序列化漏洞入門 easy_serialize_php wp 實戰經驗丨PHP反序列化漏洞總結 PHP Session 序列化反序列化處理器設置使用不當帶來的安全隱患 利用 phar 拓展 php 反序列化漏洞攻擊面 序列化反序列化的概念 序列化就是將 對象 ...

Wed Jul 15 00:37:00 CST 2020 0 813
Python 反序列化漏洞學習筆記

參考文章 一篇文章帶你理解漏洞之 Python 反序列化漏洞 Python Pickle/CPickle 反序列化漏洞 Python反序列化安全問題 pickle反序列化初探 前言 上面看完,請忽略下面的內容 Python 中有很多能進行序列化的模塊,比如 Json、pickle ...

Thu Dec 10 21:12:00 CST 2020 0 621
Java反序列化漏洞學習筆記

1. Java反序列化漏洞學習筆記 @author:alkaid 1. Java反序列化漏洞學習筆記 1.1. 序列化反序列化 1.1.1. 基本概念 1.1.2. 應用場景 1.1.3. 漏洞成因 ...

Wed Apr 22 05:47:00 CST 2020 0 620
PHP反序列化漏洞

原理:未對用戶輸入的序列化字符串進行檢測,導致攻擊者可以控制反序列化過程,從而導致代碼執行,SQL注入,目錄遍歷等不可控后果。 在反序列化的過程中自動觸發了某些魔術方法。 漏洞觸發條件:unserialize函數的變量可控,php文件中存在可利用的類,類中有魔術方法 魔術方法 ...

Fri May 31 04:23:00 CST 2019 0 509
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM