2022年4月7日
摘要: Spring rce CVE-2022-22965 原理大致是这样:spring框架在传参的时候会与对应实体类自动参数绑定,通过“.”还可以访问对应实体类的引用类型变量。使用getClass方法,通过反射机制最终获取tomcat的日志配置成员属性,通过set方法,修改目录、内容等属性成员,达到任意文件写入的目的。 环境: jdk9、springmvc 阅读全文
posted @ 2022-04-07 14:07 功夫小熊猫 阅读(405) 评论(0) 推荐(0)