logo

Godown_blog

山水为竭,冬雷震震
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度
  • Github
logo
Godown_blog
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度

本地搜索

0
Godown

先知社区
下载主题
2025-06-04
Spring AOP链
  • springAOP
java 框架漏洞
Spring AOP链springAOP简介Spring AOP(Aspect-Oriented Programming,面向切面编程)是 Spring 框架中的一部分,用于在不修改源代码的前提下,将横切关注点(cross-cutting
2025-06-01
XCTF mobile WP part1
  • WP
  • mobile
安卓逆向
从0开始mobile安全! 学了一下渗透,发现我真的不适合,不喜欢那种不确定性,打了两个HTB,WP写好了我又给删了,我认为我以后不会从事这个工作。我觉得还是能看见代码的东西更适合我 现在从0刷一刷Mobile题,感觉还挺有趣的。边刷边学知
2025-05-28
fastjson 1.2.76-1.2.80 groovy链
  • fastjson
java 框架漏洞
不出意外,groovy利用还是脱不开AST注解、GroovyShell、GroovyClassLoader这几个东西 fastjson groovy链来自2022KCON 浅蓝师傅的议题 利用条件: 1.2.76 <= f
2025-05-27
fastjson 全版本反序列化匹配黑白名单过程
  • fastjson
java 框架漏洞
给师姐写了三个论文的密码学代码,燃尽了 回过头来想到上次hvv面试,面试官饶有余味的问我知不知道fastjson 的groovy链,我一想这最新版本的我还真不知道,稀里糊涂的答了应该是AST注解,毕竟groovy在安全除了JNDI 高版本用
2025-05-12
Java Agent内存马
  • RASP
  • 内存马
java 内存马
在了解了RASP的基础上,就很容易看懂Agent内存马了 RASP从0到1:https://godownio.github.io/2024/12/30/rasp-de-fang 对应的代码:https://github.com/godown
2025-05-06
JRE 17受限环境下的h2 jdbc attack
  • JDBC
  • jdk 17
java other漏洞
最近看了很多安全文章,发现JDK17下对漏洞姿势的影响还挺大的,通过X1r0z大佬的H2 JDBC Attack学习一下绕过JDK17限制的手法,X1r0z大佬的原文如下: https://wx.zsxq.com/group/2212251
2025-05-01
Java Freemarker SSTI
  • Freemarker
java SSTI
Java Freemarker SSTI最新版本也能注入,具体看有没有通过freemarker.core.Configurable#setNewBuiltinClassResolver方法进行安全设置 代码测试环境(位于HelloContr
2025-04-28
Java Thymeleaf SSTI(本质为SpEL)
  • Thymeleaf
java SSTI
Java ssti,我特么莱辣 分析一下thymeleaf,velocity,freemarker等的模板注入!这节是Thymeleaf 代码环境:https://github.com/godownio/SSTIVuln Java Thym
2025-04-23
Resin反序列化JNDI
  • resin
java 框架漏洞
resin反序列化其他洞学累了,学会儿愉快的反序列化拼拼乐吧 pom: 12345<dependency> <groupId>com.caucho</groupId> <artifactId&g
2025-04-21
ascii-jar首次操刀解决code-breaking 2025
  • Tomcat
ctf WP
ascii-jar首次操刀解决code-breaking 20252025code-breaking:https://github.com/phith0n/code-breaking/tree/master/2025 可以打postgres
2025-04-21
2022RWCTF desperate cat 字符串写JAR文件和脏数据绕过
  • Tomcat
ctf WP
2022RWCTF desperate cat 字符串写JAR文件和脏数据绕过知识点我先把知识点放上来,方便后期复习查看,初看请略过 Tomcat下JSP能执行${}EL表达式 Tomcat Session的load会序
2025-04-17
Tomcat下ClassPathXmlApplicationContext的不出网利用
  • Tomcat
java other漏洞
依旧来自p神的Springboot Code-Breaking 2025小挑战https://github.com/phith0n/code-breaking/tree/master/2025 通常spEL可能用到ClassPathXmlA
2025-04-17
Apache HertzBeat SnakeYaml 反序列化远程代码执行漏洞(CVE-2024-42323)
  • SnakYaml
java 框架漏洞
Apache HertzBeat SnakeYaml 反序列化远程代码执行漏洞(CVE-2024-42323)snakeYaml反序列化:https://godownio.github.io/2024/10/28/snakeyaml com
2025-04-15
Shiro反序列化突破长度限制
  • Shiro
java 框架漏洞
Shiro反序列化突破长度限制来源于hw面试官的问题,shiro rememberMe限制了Header长度怎么办 首先需要知道一下rememberMe长度限制的究竟是什么场景。一般来说,shiro注入是打CB链加载TemplatesImp
2025-04-14
CC注入Tomcat Upgrade/Executor/WebSocket内存马
  • Tomcat
  • 内存马
java 内存马
学习一下Tomcat中和组件内存马不一样的马。除了学习注入原理外,其payload还在一些缩短payload的场景有应用,比如shiro CC注入Tomcat Upgrade/Executor/WebSocket内存马漏
上一页
3 / 9
下一页

Godown_blog

something for nothing

Godown_blog

文章分类
  • Hexo
    (1)
  • ctf
    (10)
  • WP
    (9)
  • java
    (78)
  • CC
    (10)
  • RASP
    (3)
  • RMI
    (3)
  • SSTI
    (2)
  • java杂谈
    (13)
  • other漏洞
    (7)
  • 内存马
    (11)
  • 框架漏洞
    (29)
  • nodejs
    (2)
  • python
    (1)
  • 保密工作
    (1)
  • 安卓逆向
    (1)
  • 杂七杂八
    (6)
  • 渗透
    (24)
  • HTB
    (1)
  • vulnhub
    (4)
  • 春秋云镜
    (17)
  • 渗透笔记
    (2)
  • 算法
    (1)
  • 蓝队
    (2)
  • hw日记
    (1)
  • 溯源
    (1)
热门标签
AspectJWeaver BCEL C++ C3P0 CC CTF CVE Freemarker Groovy HTB JDBC JNDI RASP ROME SPEL表达式注入 Shiro SnakYaml SnakeYaml Spring Thymeleaf Tomcat WP XStream aircrack-ng apache Dubbo codeql fastjson go ssti golang hexo hibernate hw jackson java原生RCE java杂论 jdk 17 log4j marshalsec mobile nodejs python反序列化 resin shiroCommonBeanutils spring spring CGW springAOP struct2 tabby vulnhub weblogic ysoserial 二次反序列化 保密工作 内存马 春秋云镜 栈帧逃逸 渗透 渗透笔记 溯源 类加载
最新文章
01-21
春秋云镜 Aoselu
01-19
春秋云镜 GreatWall
01-15
春秋云镜 magicrelay
01-09
春秋云镜 Privilege & ThermalPower
12-30
hibernate反序列化
归档
  • 一月 20264
  • 十二月 20256
  • 十一月 20252
  • 十月 20257
  • 九月 20251
  • 八月 20255
  • 七月 20252
  • 六月 20255
站点信息
文章数目:
127 篇
已运行时间:
本站总字数:
448.6k 字
本站访客数:
人
本站总访问量:
次
最后活动时间:
Wed Jan 21 2026 17:09:22 GMT+0800 (中国标准时间)
2026-01-21 日

Copyright © 2020 - 2025 godownio | Powered by Hexo | Theme Bamboo

本站总访问量: 次 | 本站访客数: 人