摘要: Jenkins-CLI 反序列化代码执行(CVE-2017-1000353),巡风现已支持检测,漏洞检测插件来自社区成员 Dee-Ng。经过验证后我们稍作了修改,已经进行了推送。隔离了外网环境的同学可以手动更新下插件检测。 阅读全文
posted @ 2017-05-09 17:01 i春秋 阅读(1501) 评论(0) 推荐(0)
摘要: 何谓越权?越过自己能够行使的权利来行使其他权利,通俗来讲,看了自己不该看到的东西,做了自己不能做的事。 a、GET请求可直接修改URL参数,POST请求只能抓包,通过修改限定订单号的参数值,实现任意订单泄漏、开房记录泄漏,当然不一定是订单存在此漏洞,个人信息、账户详情等各种私密信息都可能存在此漏洞。 b、案例分析:酒店催房处的一处越权,漏洞实例传送门 阅读全文
posted @ 2017-05-09 16:42 i春秋 阅读(10072) 评论(0) 推荐(0)