G
N
I
D
A
O
L

随笔分类 -  Java安全 / Java代码审计

摘要:Java代码审计篇 | ofcms系统审计思路讲解 - 篇4 | XXE漏洞审计 1. XXE代码审计【有1处】 XXE代码审计常搜索的关键字如下: XMLReader SAXBuilder SAXReader SAXParserFactory Digester DocumentBuilderFac 阅读全文
posted @ 2024-09-23 01:55 leyilea 阅读(564) 评论(1) 推荐(1)
摘要:Java代码审计篇 | ofcms系统审计思路讲解 - 篇3 | 文件上传漏洞审计 1 文件上传代码审计【有1处】 文件上传漏洞我们需要着重关注的是文件在被java代码解析到保存下来之间有无验证过滤,因此什么样的上传方式,什么样的保存方式都不重要,大家着重关注代码对文件的验证过滤手段即可。 文件上传 阅读全文
posted @ 2024-09-23 01:54 leyilea 阅读(536) 评论(2) 推荐(1)
摘要:Java代码审计篇 | ofcms系统审计思路讲解 - 篇2 | SQL注入漏洞审计 1. 前言 我发现很多文章包括教程,大概套路是:只说有漏洞的点,将有漏洞的点指出,然后分析代码;或者黑盒测试出漏洞之后,然后分析代码。 我认为这是在分析漏洞代码,而非代码审计。代码审计文章或教程应该是从0开始找到漏 阅读全文
posted @ 2024-09-23 01:53 leyilea 阅读(469) 评论(1) 推荐(1)
摘要:Java代码审计篇 | ofcms系统审计思路讲解 - 篇1 | 环境搭建、路由机制 目录 1. 前言 2. 项目环境搭建 3. 项目路由机制 3.1. 1)先搜索pom.xml文件,看看使用了什么框架 3.2. 2)确定是否是spring的路由机制 3.3. 3)确定自写路由机制的特点 3.4. 阅读全文
posted @ 2024-09-23 01:51 leyilea 阅读(627) 评论(2) 推荐(2)