会员
周边
新闻
博问
闪存
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
9eek
原创硬核网络安全知识分享,公众号“硬核安全”
博客园
首页
新随笔
联系
订阅
管理
上一页
1
2
2021年8月6日
YsoSerial 工具常用Payload分析之Common-Collections2、4(五)
摘要: 前言 Common-Collections ⇐ 3.2.1 对应与YsoSerial为CC1、3、5、6、7 ,Commno-collections4.0对应与CC2、4. 这篇文章结束官方原版YsoSerial关于Common-Collections链的分析就已经结束了。 CC2 Template
阅读全文
posted @ 2021-08-06 21:29 9eek
阅读(354)
评论(0)
推荐(0)
2021年8月4日
YsoSerial 工具常用Payload分析之Common-Collections7(四)
摘要: Java反序列化Common-Collections7利用链分析
阅读全文
posted @ 2021-08-04 20:00 9eek
阅读(284)
评论(0)
推荐(0)
2021年7月28日
YsoSerial 工具常用Payload分析之CC5、6(三)
摘要: 前言 这是common-collections 反序列化的第三篇文章,这次分析利用链CC5和CC6,先看下Ysoserial CC5 payload: public BadAttributeValueExpException getObject(final String command) throw
阅读全文
posted @ 2021-07-28 21:00 9eek
阅读(622)
评论(0)
推荐(0)
2021年7月27日
YsoSerial 工具常用Payload分析之CC3(二)
摘要: 这是CC链分析的第二篇文章,我想按着common-collections的版本顺序来介绍,所以顺序为 cc1、3、5、6、7(common-collections 3.1),cc2、4(common-collections4)。 打开YsoSerial payloads CommonsCollect
阅读全文
posted @ 2021-07-27 18:47 9eek
阅读(872)
评论(0)
推荐(0)
2021年7月23日
YsoSerial 工具常用Payload分析之CC1
摘要: 前文介绍了最简单的反序列化链URLDNS,虽然URLDNS本身不依赖第三方包且调用简单,但不能做到漏洞利用,仅能做漏洞探测,如何才能实现RCE呢,于是就有Common-collections1-7、Common-BeanUtils等这些三方库的利用。本文需要前置知识Java反射、动态代理等。CC1其
阅读全文
posted @ 2021-07-23 18:00 9eek
阅读(1223)
评论(0)
推荐(0)
YsoSerial 工具常用Payload分析之URLDNS
摘要: 本文假设你对Java基本数据结构、Java反序列化、高级特性(反射、动态代理)等有一定的了解。 背景 YsoSerial是一款反序列化利用的便捷工具,可以很方便的生成基于多种环境的反序列化EXP。java -jar ysoserial.jar 可以直接查看payload适用环境及其适用版本。 关于此
阅读全文
posted @ 2021-07-23 17:56 9eek
阅读(1086)
评论(0)
推荐(0)
上一页
1
2
公告