2024-09-25 JNDI注入(InitialContext.lookup) JNDIjava原生RCE java RMI JNDI是一种命名服务,全称叫Java Naming and Directory Interface 开发者可以讲JNDI API映射为特定的命名服务和目录系统。 单纯的文字讲着可能很抽象,来看case RMI中,提供一个远程对象,并在客户
2024-09-20 RMI三端源码分析&JRMP及其高版本绕过 java原生RCE java RMI 说实话我每次看到RMI的流程我都觉得脑袋疼。而且分析完了都不记得分析了个什么鸟。 或许这次会好一点。 RMI远程类调用RMI的作用就是客户端调用服务端的远程类。 我们开两个项目,一个做客户端,一个做服务端。用jdk8u65 RMIServe
2024-09-18 7u21&8u20反序列化 java原生RCE java other漏洞 仅需JDK在指定版本,有反序列化入口,但无需其他的依赖包比如CC,CB能否直接打入反序列化? 其中一个答案就是java原生反序列化链JDK7u21 jdk7u21原生反序列化没有CC依赖,那之前的InvokerTransformer,cha