2024-10-08 fastjson JNDI+不出网BCEL BCELfastjson java 框架漏洞 回想fastjson获取setter方法的部分 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748for (Meth
2024-10-06 fastjson parseObject分析(纯流程无POC) fastjson java 框架漏洞 FastJson 是阿里巴巴的开源 JSON 解析库,它可以解析 JSON 格式的字符串,支持 javaBean 序列化为 JSON 字符串,也可以从 JSON 字符串反序列化到 javabean 特点就是快,性能好,也就是因为此,Fast
2024-09-26 ROME链(ToStringBean&EqualsBean) ROME java 框架漏洞 ROME 是一个关于 RSS 和 Atom 格式的 java 框架 那什么是 RSS 和 Atom 呢? RSS 全称:RDF Site Summary 或 Really Simple Syndication,中文翻译为简易信息聚合,也叫做
2024-08-06 Shiro550 URLDNS&CC&CB攻击 Shiro java 框架漏洞 Shiro550环境搭建:123git clone https://github.com/apache/shiro.gitcd shirogit checkout shiro-root-1.2.4 //切换到1.2.4版本 修改sampl
2023-05-01 struct2利用 struct2 java 框架漏洞 最近必火出了一个反序列化的视频,出来我就买了,很快啊,马上来篇总结 漏洞环境均为docker compose起的vulhub,然后环境拉出来,IDEA配个远程调试 struts2s2-005如何快速判断目标主机是否使用了struct2:路径
2023-04-19 Spring Cloud GateWay CVE-2022-22947构造哥斯拉马 CVESPEL表达式注入spring CGW java 框架漏洞 这篇文章的主要目的是学习一下spel表达式注入和哥斯拉内存马注入,还有神器java-object-searcher的使用 SPEL表达式注入 spel支持在运行时查询和操作对象图,以API接口的形式创建,所以可以集成到其他应用程序和框架中
2023-02-06 Fastjson jdbcRowSetImpl链及后续漏洞分析 fastjson java 框架漏洞 Fastjson jdbcRowSetImpl链及后续漏洞分析在jdbcRowSetImpl中会用到jndi和rmi的知识 具体请见:https://mp.weixin.qq.com/s/wYujicYxSO4zqGylNRBtkA 素十八
2022-05-09 Weblogic T3 反序列化 CVEweblogic java 框架漏洞 Weblogic T3 反序列化环境搭建:https://github.com/QAX-A-Team/WeblogicEnvironment 其中libnsl库因为源的问题装不上的话,就在Dockerfile里注释掉RUN yum -y i