摘要: 前言 Resin是一个轻量级的、高性能的开源Java应用服务器。它是由Caucho Technology开发的,旨在提供可靠的Web应用程序和服务的运行环境。和Tomcat一样是个服务器,它和hessian在一个group里,所以有一定的联系 <dependencies> <dependency> 阅读全文
posted @ 2024-04-24 18:42 F12~ 阅读(72) 评论(0) 推荐(0) 编辑
摘要: 前言 之前分析过Fastjson的getter链,忽略了toString链,现在补上,最终也是任意调用getter 攻击测试 package org.example; import com.alibaba.fastjson.JSONObject; import com.sun.org.apache. 阅读全文
posted @ 2024-04-23 19:13 F12~ 阅读(1) 评论(0) 推荐(0) 编辑
摘要: 前言 SnakeYaml是Java中解析yaml的库,而yaml是一种人类可读的数据序列化语言,通常用于编写配置文件等。yaml真是到哪都有啊。 环境搭建 <dependency> <groupId>org.yaml</groupId> <artifactId>snakeyaml</artifact 阅读全文
posted @ 2024-04-22 18:50 F12~ 阅读(111) 评论(0) 推荐(1) 编辑
摘要: 基础知识 命名空间和子命名空间 我们可以把namespace理解为一个单独的空间,事实上它也就是一个空间而已,子命名空间那就是空间里再划分几个小空间,举个例子: <?php namespace animal\cat; class cat{ public function __construct() 阅读全文
posted @ 2024-04-20 21:19 F12~ 阅读(136) 评论(1) 推荐(0) 编辑
摘要: 前言 针对除Mysql的其它数据库的jdbc attack分析 H2 RCE 介绍 H2 是一个用 Java 开发的嵌入式数据库,它本身只是一个类库,即只有一个 jar 文件,可以直接嵌入到应用项目中。H2 主要有如下三个用途: 第一个用途,也是最常使用的用途就在于可以同应用程序打包在一起发布,这样 阅读全文
posted @ 2024-04-18 20:48 F12~ 阅读(125) 评论(0) 推荐(0) 编辑
摘要: 前言 C3P0是一个开源的JDBC连接池,它实现了数据源和JNDI绑定,支持JDBC3规范和JDBC2的标准扩展。使用它的开源项目有Hibernate、Spring等。之前有接触到过,但是没有深入了解,像之前学二次反序列化时,WrapperConnectionPoolDataSource就是C3P0 阅读全文
posted @ 2024-04-15 13:44 F12~ 阅读(152) 评论(0) 推荐(1) 编辑
摘要: 前言 Kryo是一个快速序列化/反序列化工具,依赖于字节码生成机制(底层使用了ASM库),因此在序列化速度上有一定的优势,但正因如此,其使用也只能限制在基于JVM的语言上。 Kryo序列化出的结果,是其自定义的,独有的一种格式。由于其序列化出的结果是二进制的,也即byte[],因此像redis这样可 阅读全文
posted @ 2024-04-14 20:02 F12~ 阅读(108) 评论(3) 推荐(2) 编辑
摘要: 前言 Groovy 是一种基于 JVM 的开发语言,具有类似于 Python,Ruby,Perl 和 Smalltalk 的功能。Groovy 既可以用作 Java 平台的编程语言,也可以用作脚本语言。groovy 编译之后生成 .class 文件,与 Java 编译生成的无异,因此可以在 JVM 阅读全文
posted @ 2024-04-13 17:32 F12~ 阅读(128) 评论(0) 推荐(1) 编辑
摘要: 环境搭建 先搭建一个SpringMVC项目,参考这篇文章,或者参考我以前的spring内存马分析那篇文章 https://blog.csdn.net/weixin_65287123/article/details/136648903 SpringMVC路由 简单写个servlet package c 阅读全文
posted @ 2024-04-12 18:49 F12~ 阅读(111) 评论(0) 推荐(0) 编辑
摘要: 前言 Springboot一般都会自带JackSon这个依赖包,JackSon跟Fastjson有相同的功效 简单复现 package com.example.jakeson.demo; import java.io.IOException; import java.io.Serializable; 阅读全文
posted @ 2024-04-12 12:48 F12~ 阅读(252) 评论(0) 推荐(1) 编辑