logo

Godown_blog

山水为竭,冬雷震震
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度
  • Github
logo
Godown_blog
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度

本地搜索

0
Godown

先知社区
下载主题
2024-10-28
fastjson 1.2.68漏洞分析及commons-io写文件
  • fastjson
java 框架漏洞
fastjson 1.2.68版本绕过 fastjson 1.2.68在之前版本1.2.47 版本漏洞爆发之后,官方在 1.2.48 对漏洞进行了修复。 TypeUtils.loadClass加了一个cache判断 而MiscCodec.
2024-10-26
C3P0合集
  • C3P0
java 框架漏洞
C3P0是一个开源的JDBC连接池,它实现了数据源和JNDI绑定,目前使用它的开源项目有Hibernate,Spring等。 连接池类似于线程池,在一些情况下我们会频繁地操作数据库,此时Java在连接数据库时会频繁地创建或销毁句柄,增大资源
2024-10-25
fastjson jackson getter setter和constructor的区分
  • fastjson
  • jackson
java 框架漏洞
以下均指对json的反序列化过程 setterfastjson调用setter:遍历所有方法,找出所有满足setter要求的方法,再根据传入的json去反射调用 jackson调用setter:直接对传入的json中的字段拼接上set,然后
2024-10-24
fastjson $ref调用getter
  • fastjson
java 框架漏洞
之前有分析到,fastjson识别setter的流程如下: 按以下顺序判断,满足条件的话,会被当成setter调用: set开头,参数长度为1,非static,方法名总长度大于3 没有setter方法,有字段是bool类型,则用is加上首
2024-10-21
Groovy漏洞
  • Groovy
java 框架漏洞
Groovy 是一种基于 Java 平台的面向对象语言。 pom.xml: 12345<dependency> <groupId>org.codehaus.groovy</groupId&g
2024-10-15
jackson 反序列化合集
  • jackson
java 框架漏洞
想不到2017的链子我还在复现 反序列化条件达到以下任意一个条件,可以反序列化指定类: 开启了enableDefaultTyping()四个的任意一个设置,不过不同设置能反序列化的范围不同,trick也不同(不过范围最小的JAVA_LAN
2024-10-14
spEL表达式注入
  • SPEL表达式注入
java java杂谈
学C3P0不会jackson,然后滚去学jackson了 学jackson不会spEL,然后滚去学spEL了 学SpEL不会spring,然后滚来学spring了 springspring提供了很多种从xml文件实例化bean的方法。虽然这
2024-10-13
spring一文入门
  • spring
java java杂谈
Spring转载自https://www.yuque.com/5tooc3a/jas/vwovvqh6w86ifrye# 1.什么是Spring他是一个设计层面的框架,极大的简化了开发—java程序员的春天 然后了解其核心是控制反转(IOC
2024-10-11
jackson 反序列化(纯流程无POC)
  • jackson
java 框架漏洞
pom.xml: 123456789101112131415<dependency> <groupId>com.fasterxml.jackson.core</groupId> <art
2024-10-08
fastjson JNDI+不出网BCEL
  • BCEL
  • fastjson
java 框架漏洞
回想fastjson获取setter方法的部分 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748for (Meth
2024-10-06
fastjson parseObject分析(纯流程无POC)
  • fastjson
java 框架漏洞
FastJson 是阿里巴巴的开源 JSON 解析库,它可以解析 JSON 格式的字符串,支持 javaBean 序列化为 JSON 字符串,也可以从 JSON 字符串反序列化到 javabean 特点就是快,性能好,也就是因为此,Fast
2024-10-05
2024SCTF Sysclover2原型链污染环境变量
  • nodejs
nodejs
觉得自己牛逼了?打个比赛你就老实了 SCTF SycServer2.0原型链污染/robots.txt 123User-agent: *Disallow:Disallow: /ExP0rtApi?v=static&f=1.
2024-09-30
nodejs漏洞
  • nodejs
nodejs
抄一份nodejs的漏洞合集 https://xz.aliyun.com/t/13065#toc-15 S.No Javascript NodeJS 1 Javascript是一种编程语言,用于在网站上编写脚本。 NodeJS是
2024-09-26
ROME链(ToStringBean&EqualsBean)
  • ROME
java 框架漏洞
ROME 是一个关于 RSS 和 Atom 格式的 java 框架 那什么是 RSS 和 Atom 呢? RSS 全称:RDF Site Summary 或 Really Simple Syndication,中文翻译为简易信息聚合,也叫做
2024-09-25
JNDI注入(InitialContext.lookup)
  • JNDI
  • java原生RCE
java RMI
JNDI是一种命名服务,全称叫Java Naming and Directory Interface 开发者可以讲JNDI API映射为特定的命名服务和目录系统。 单纯的文字讲着可能很抽象,来看case RMI中,提供一个远程对象,并在客户
上一页
6 / 9
下一页

Godown_blog

something for nothing

Godown_blog

文章分类
  • Hexo
    (1)
  • ctf
    (10)
  • WP
    (9)
  • java
    (78)
  • CC
    (10)
  • RASP
    (3)
  • RMI
    (3)
  • SSTI
    (2)
  • java杂谈
    (13)
  • other漏洞
    (7)
  • 内存马
    (11)
  • 框架漏洞
    (29)
  • nodejs
    (2)
  • python
    (1)
  • 保密工作
    (1)
  • 安卓逆向
    (1)
  • 杂七杂八
    (6)
  • 渗透
    (24)
  • HTB
    (1)
  • vulnhub
    (4)
  • 春秋云镜
    (17)
  • 渗透笔记
    (2)
  • 算法
    (1)
  • 蓝队
    (2)
  • hw日记
    (1)
  • 溯源
    (1)
热门标签
AspectJWeaver BCEL C++ C3P0 CC CTF CVE Freemarker Groovy HTB JDBC JNDI RASP ROME SPEL表达式注入 Shiro SnakYaml SnakeYaml Spring Thymeleaf Tomcat WP XStream aircrack-ng apache Dubbo codeql fastjson go ssti golang hexo hibernate hw jackson java原生RCE java杂论 jdk 17 log4j marshalsec mobile nodejs python反序列化 resin shiroCommonBeanutils spring spring CGW springAOP struct2 tabby vulnhub weblogic ysoserial 二次反序列化 保密工作 内存马 春秋云镜 栈帧逃逸 渗透 渗透笔记 溯源 类加载
最新文章
01-21
春秋云镜 Aoselu
01-19
春秋云镜 GreatWall
01-15
春秋云镜 magicrelay
01-09
春秋云镜 Privilege & ThermalPower
12-30
hibernate反序列化
归档
  • 一月 20264
  • 十二月 20256
  • 十一月 20252
  • 十月 20257
  • 九月 20251
  • 八月 20255
  • 七月 20252
  • 六月 20255
站点信息
文章数目:
127 篇
已运行时间:
本站总字数:
448.6k 字
本站访客数:
人
本站总访问量:
次
最后活动时间:
Wed Jan 21 2026 17:09:22 GMT+0800 (中国标准时间)
2026-01-21 日

Copyright © 2020 - 2025 godownio | Powered by Hexo | Theme Bamboo

本站总访问量: 次 | 本站访客数: 人