09 2018 档案
Apache Roller 5.0.3 XXE漏洞分析
摘要:下载5.0.2的版本来分析 5.0.2的war包地址 http://archive.apache.org/dist/roller/roller-5/v5.0.2/bin/roller-weblogger-5.0.2-for-javaee.zip 从web.xml入手分析,可以看到如下servlet映 阅读全文
posted @ 2018-09-21 10:49 羊小弟 阅读(638) 评论(0) 推荐(0)
fastjson 反序列化漏洞笔记,比较乱
摘要:现在思路还是有点乱,希望后面能重新写 先上pon.xml 包 方法解析如下: test.java:代码 解析Json的时候要开启Feature.SupportNonPublicField才能反序列化成功,因为_bytecodes是私有属性,也有其他方式不需要开启Feature.SupportNonP 阅读全文
posted @ 2018-09-15 19:52 羊小弟 阅读(3337) 评论(0) 推荐(0)