2025-04-23 Resin反序列化JNDI resin java 框架漏洞 resin反序列化其他洞学累了,学会儿愉快的反序列化拼拼乐吧 pom: 12345<dependency> <groupId>com.caucho</groupId> <artifactId&g
2025-04-17 Apache HertzBeat SnakeYaml 反序列化远程代码执行漏洞(CVE-2024-42323) SnakYaml java 框架漏洞 Apache HertzBeat SnakeYaml 反序列化远程代码执行漏洞(CVE-2024-42323)snakeYaml反序列化:https://godownio.github.io/2024/10/28/snakeyaml com
2025-04-15 Shiro反序列化突破长度限制 Shiro java 框架漏洞 Shiro反序列化突破长度限制来源于hw面试官的问题,shiro rememberMe限制了Header长度怎么办 首先需要知道一下rememberMe长度限制的究竟是什么场景。一般来说,shiro注入是打CB链加载TemplatesImp
2025-04-06 fastjson 原生反序列化(obj.toString的四种触发方式) fastjson java 框架漏洞 fastjson 原生反序列化(obj.toString的四种触发方式)原生反序列化,指的是readObject入口打依赖,而不是parse这种函数入口。 fastjson parseObject流程分析:https://godownio.
2025-03-06 log4j2 漏洞 log4j java 框架漏洞 log4j漏洞 Log4j 漏洞在安全圈引起了轩然大波,可以说是核弹级别的漏洞,无论是渗透、研发、安服、研究,所有人都在学习和复现这个漏洞,由于其覆盖面广,引用次数庞大,直接成为可以与永恒之蓝齐名的顶级可利用漏洞,官方 CVSS 评分更是
2025-02-14 apache Dubbo反序列化 apache Dubbo java 框架漏洞 本文key点就在于apache Hessian2反序列化会触发readMap,进而触发hashMap.put 首先,先介绍一下JAVA RPC apache Dubbo反序列化JAVA RPCJava RPC(Remote Procedu
2024-12-19 Spring FatJar写文件到RCE Spring java 框架漏洞 Spring FatJar写文件到RCE来自LandGrey 2020的著名文章:Spring Boot Fat Jar 写文件漏洞到稳定 RCE 的探索 https://landgrey.me/blog/22/ 背
2024-12-19 AspectJWeaver反序列化写文件 AspectJWeaver java 框架漏洞 1234567<dependencies> <dependency> <groupId>org.aspectj</groupId> <artifactI
2024-10-31 XStream反序列化合集(Until 1.4.17) XStream java 框架漏洞 XStream是一个能将Java对象和XML相互转换的Java库。(脑海浮现spring 加载xml pom.xml: 12345<dependency> <groupId>com.thoughtworks.x
2024-10-28 SnakeYaml反序列化分析 SnakeYaml java 框架漏洞 SnakeYaml是java的yaml解析类库,支持Java对象的序列化/反序列化 类似python,SnakeYaml使用缩进代表层级关系,缩进只能用空格,不能用TAB。 Copy一手Yaml语法: 1、对象 使用冒号代表,格式