摘要: 本文聚焦 Java 生态里的三个序列化/反序列化组件——Jackson、FastJson、XStream,面向完全零基础的读者:既讲清楚每个组件是什么、漏洞机理是什么,也把可以直接照做的 Payload、命令和链接一并给出,方便复习和复现。 前置知识(先了解这些) JSON / XML:常见的数据交 阅读全文
posted @ 2026-09-06 16:39 xsec 阅读(2) 评论(0) 推荐(0)
摘要: 学习自B站小迪安全课程 本文把"服务攻防"里关于 J2EE 开发组件安全的内容串成一篇文章,面向零基础读者:既讲清楚 Solr、Shiro、Log4j 这三个组件是什么、为什么会被攻击,也把能直接照做的命令和链接留下来,方便复习和复现。 前置知识(提前了解) Apache Solr:基于 HTTP 阅读全文
posted @ 2026-08-31 15:02 xsec 阅读(12) 评论(0) 推荐(0)
摘要: 学习自B站小迪安全课程 前置知识(开始之前需要先弄懂的概念) 服务攻防:面对一台服务器时,它上面通常运行着数据库、中间件、开发框架、应用协议等各类服务。服务攻防就是先判断目标跑了什么服务,再去找对应的已知弱点并利用,最终拿到服务器权限。 中间件:介于操作系统和业务程序之间的一层软件,负责接收用户请求 阅读全文
posted @ 2026-08-31 14:35 xsec 阅读(16) 评论(0) 推荐(0)
摘要: 前置知识 Fastjson:Java 生态下的 JSON 序列化/反序列化库(补充:由阿里巴巴开源)。漏洞利用围绕它在解析 @type 字段时自动加载类的机制展开。 @type 与 checkAutoType:Fastjson 在解析 JSON 时遇到 @type 字段会调用 checkAutoTy 阅读全文
posted @ 2026-08-08 16:38 xsec 阅读(38) 评论(0) 推荐(0)
摘要: 学习自B站小迪安全课程 服务攻防不是"看到一个端口就上工具"的体力活,而是一条判断→分类→利用的流水线。把这条流水线跑通,针对 IIS、Nginx、Apache、Tomcat 这四大主流中间件的攻击就形成可复制的工程化能力。本文整理服务攻防的方法论与四大中间件的常见漏洞、利用与防御思路。 一、为什么 阅读全文
posted @ 2026-07-19 16:37 xsec 阅读(31) 评论(0) 推荐(0)
摘要: 学习自神农安全课程 在 SRC 漏洞挖掘与红队渗透场景中,工具链的协同效率往往决定了产出上限。本文梳理如何通过 MCP(Model Context Protocol)将 Reqable 小黄鸟、无影 Tscan、Burp、Yakit、Chrome 等工具统一接入大模型,把"抓包—扫描—利用"的链路交 阅读全文
posted @ 2026-07-19 13:21 xsec 阅读(162) 评论(0) 推荐(0)
摘要: 学习自神农安全课程 一篇写给红队与渗透测试工程师的 JWT 攻防地图。 配图般的清晰结构、可复用的测试流程、以及把门焊死的防御清单。 引言:一枚令牌里的"信任" 现代系统的身份认证,越来越像一场关于"信任"的魔术。 你登录一次,服务端递给你一枚小小的字符串——eyJxxxx.yyyy.zzzz。此后 阅读全文
posted @ 2026-07-10 22:46 xsec 阅读(33) 评论(0) 推荐(0)