花費 20 ms
java反序列化-ysoserial-調試分析總結篇(1)

前言: ysoserial很強大,花時間好好研究研究其中的利用鏈對於了解java語言的一些特性很有幫助,也方便打好學習java安全的基礎,剛學反序列化時就分析過commoncollections,但 ...

Sat Feb 29 05:59:00 CST 2020 2 4295
CVE-2020-7961 Liferay Portal 復現分析

漏洞說明: Liferay是一個開源的Portal(認證)產品,提供對多個獨立系統的內容集成,為企業信息、流程等的整合提供了一套完整的解決方案,和其他商業產品相比,Liferay有着很多優良的特性, ...

Mon Apr 06 03:09:00 CST 2020 0 3534
利用shiro反序列化注入冰蠍內存馬

# 利用shiro反序列化注入冰蠍內存馬 文章首發先知社區:https://xz.aliyun.com/t/10696 一、shiro反序列化注入內存馬 1)tomcat filter內存馬 先 ...

Tue Dec 28 05:30:00 CST 2021 1 4014
關於JDK高版本下RMI、LDAP+JNDI bypass的一點筆記

1.關於RMI 只啟用RMI服務時,這時候RMI客戶端能夠去打服務端,有兩種情況,第一種就是利用服務端本地的gadget,具體要看服務端pom.xml文件 比如yso中yso工具中已經集合了很多g ...

Thu Feb 20 20:09:00 CST 2020 3 2878
Java XXE漏洞典型場景分析

本文首發於oppo安全應急響應中心: https://mp.weixin.qq.com/s?__biz=MzUyNzc4Mzk3MQ==&mid=2247485488&idx=1&a ...

Wed Apr 08 04:46:00 CST 2020 0 2688
Fastjson1.2.68 繞Autotype的一點總結

這篇文章主要總結學習目前網上關於1.2.68下繞過Autotype的一些方法用到的思路。 前置知識: checkautotype因為是對要進行反序列化的類進行檢測的方法 所以我們只需要 ...

Sun Aug 16 02:42:00 CST 2020 0 1929

 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM