logo

Godown_blog

山水为竭,冬雷震震
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度
  • Github
logo
Godown_blog
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度

本地搜索

0
Godown

先知社区
下载主题
2025-06-14
IAST 分析jsp命令执行/SQL注入/log4j demo
java java杂谈
和RASP类似,IAST利用 instrumentation 技术(比如在 Java 中用 agent)收集运行时的信息。不过RASP主要部署在应用运行环境中,实时防御、主动阻断攻击。IAST主要用于发现漏洞,而非防护。不过根据我的理解,到
2025-06-13
UTF-8 Overlong Encodeing 绕过WAF
java other漏洞
UTF-8 Overlong Encodeing 绕过WAFUnicode 到 UTF-8引用一段来自dicksuck的回答 Unicode 字符到 UTF-8 编码的转换遵循一套清晰但精妙的规则。其核心思想是:根据 Unicode 码点(
2025-06-10
LdapAttribute getter JNDI
  • JNDI
java other漏洞
在触发JNDI注入的时候,我们用到的一个JNDI Client如下,用的LDAP协议: 12345678public class JDNIRMIClient { public static void main(String[
2025-06-04
Spring AOP链
  • springAOP
java 框架漏洞
Spring AOP链springAOP简介Spring AOP(Aspect-Oriented Programming,面向切面编程)是 Spring 框架中的一部分,用于在不修改源代码的前提下,将横切关注点(cross-cutting
2025-06-01
XCTF mobile WP part1
  • WP
  • mobile
安卓逆向
从0开始mobile安全! 学了一下渗透,发现我真的不适合,不喜欢那种不确定性,打了两个HTB,WP写好了我又给删了,我认为我以后不会从事这个工作。我觉得还是能看见代码的东西更适合我 现在从0刷一刷Mobile题,感觉还挺有趣的。边刷边学知
2025-05-28
fastjson 1.2.76-1.2.80 groovy链
  • fastjson
java 框架漏洞
不出意外,groovy利用还是脱不开AST注解、GroovyShell、GroovyClassLoader这几个东西 fastjson groovy链来自2022KCON 浅蓝师傅的议题 利用条件: 1.2.76 <= f
2025-05-27
fastjson 全版本反序列化匹配黑白名单过程
  • fastjson
java 框架漏洞
给师姐写了三个论文的密码学代码,燃尽了 回过头来想到上次hvv面试,面试官饶有余味的问我知不知道fastjson 的groovy链,我一想这最新版本的我还真不知道,稀里糊涂的答了应该是AST注解,毕竟groovy在安全除了JNDI 高版本用
2025-05-12
Java Agent内存马
  • RASP
  • 内存马
java 内存马
在了解了RASP的基础上,就很容易看懂Agent内存马了 RASP从0到1:https://godownio.github.io/2024/12/30/rasp-de-fang 对应的代码:https://github.com/godown
2025-05-06
JRE 17受限环境下的h2 jdbc attack
  • JDBC
  • jdk 17
java other漏洞
最近看了很多安全文章,发现JDK17下对漏洞姿势的影响还挺大的,通过X1r0z大佬的H2 JDBC Attack学习一下绕过JDK17限制的手法,X1r0z大佬的原文如下: https://wx.zsxq.com/group/2212251
2025-05-01
Java Freemarker SSTI
  • Freemarker
java SSTI
Java Freemarker SSTI最新版本也能注入,具体看有没有通过freemarker.core.Configurable#setNewBuiltinClassResolver方法进行安全设置 代码测试环境(位于HelloContr
2025-04-28
Java Thymeleaf SSTI(本质为SpEL)
  • Thymeleaf
java SSTI
Java ssti,我特么莱辣 分析一下thymeleaf,velocity,freemarker等的模板注入!这节是Thymeleaf 代码环境:https://github.com/godownio/SSTIVuln Java Thym
2025-04-23
Resin反序列化JNDI
  • resin
java 框架漏洞
resin反序列化其他洞学累了,学会儿愉快的反序列化拼拼乐吧 pom: 12345<dependency> <groupId>com.caucho</groupId> <artifactId&g
2025-04-21
ascii-jar首次操刀解决code-breaking 2025
  • Tomcat
ctf WP
ascii-jar首次操刀解决code-breaking 20252025code-breaking:https://github.com/phith0n/code-breaking/tree/master/2025 可以打postgres
2025-04-21
2022RWCTF desperate cat 字符串写JAR文件和脏数据绕过
  • Tomcat
ctf WP
2022RWCTF desperate cat 字符串写JAR文件和脏数据绕过知识点我先把知识点放上来,方便后期复习查看,初看请略过 Tomcat下JSP能执行${}EL表达式 Tomcat Session的load会序
2025-04-17
Tomcat下ClassPathXmlApplicationContext的不出网利用
  • Tomcat
java other漏洞
依旧来自p神的Springboot Code-Breaking 2025小挑战https://github.com/phith0n/code-breaking/tree/master/2025 通常spEL可能用到ClassPathXmlA
上一页
2 / 8
下一页

Godown_blog

something for nothing

Godown_blog

文章分类
  • Hexo
    (1)
  • ctf
    (9)
  • WP
    (8)
  • java
    (77)
  • CC
    (10)
  • RASP
    (3)
  • RMI
    (3)
  • SSTI
    (2)
  • java杂谈
    (13)
  • other漏洞
    (7)
  • 内存马
    (11)
  • 框架漏洞
    (28)
  • nodejs
    (2)
  • python
    (1)
  • 保密工作
    (1)
  • 安卓逆向
    (1)
  • 杂七杂八
    (4)
  • 渗透
    (16)
  • HTB
    (1)
  • vulnhub
    (4)
  • 春秋云镜
    (9)
  • 渗透笔记
    (2)
  • 算法
    (1)
  • 蓝队
    (2)
  • hw日记
    (1)
  • 溯源
    (1)
热门标签
AspectJWeaver BCEL C++ C3P0 CC CTF CVE Freemarker Groovy HTB JDBC JNDI RASP ROME SPEL表达式注入 Shiro SnakYaml SnakeYaml Spring Thymeleaf Tomcat WP XStream aircrack-ng apache Dubbo codeql fastjson go ssti golang hexo hw jackson java原生RCE java杂论 jdk 17 log4j marshalsec mobile nodejs python反序列化 resin shiroCommonBeanutils spring spring CGW springAOP struct2 tabby vulnhub weblogic ysoserial 二次反序列化 保密工作 内存马 春秋云镜 栈帧逃逸 渗透 渗透笔记 溯源 类加载
最新文章
10-24
春秋云镜 2022网鼎杯半决赛复盘
10-20
洞态IAST分析
10-19
春秋云镜 Exchange
10-18
春秋云镜 Certify
10-14
春秋云镜 Brute4Road
归档
  • 十月 20257
  • 九月 20251
  • 八月 20255
  • 七月 20252
  • 六月 20255
  • 五月 20255
  • 四月 202511
  • 三月 20258
站点信息
文章数目:
115 篇
已运行时间:
本站总字数:
410.8k 字
本站访客数:
人
本站总访问量:
次
最后活动时间:
Mon Oct 27 2025 20:50:33 GMT+0800 (中国标准时间)
2025-10-27 日

Copyright © 2020 - 2025 godownio | Powered by Hexo | Theme Bamboo

本站总访问量: 次 | 本站访客数: 人