Loading

05 2021 档案

摘要:JAVA安全审计 ysoserial CommonsColletions1分析 前言: 在ysoserial工具中,并没有使用TransformedMap的来触发ChainedTransformer链,而是用了LazyMap的get方法 CommonsCollections1 调用链: /* Gad 阅读全文
posted @ 2021-05-21 23:27 Atomovo 阅读(318) 评论(2) 推荐(1)
摘要:weblogic远程调试 这里我们使用vulhub的镜像作为初始构建镜像搭建漏洞环境 1. 搭建docker环境 新建一个目录,创建两个文件 DockerFile FROM vulhub/weblogic:10.3.6.0-2017 ENV debugFlag true EXPOSE 7001 EX 阅读全文
posted @ 2021-05-21 23:26 Atomovo 阅读(1042) 评论(0) 推荐(1)
摘要:Java反序列化漏洞Apache CommonsCollections分析 cc链,既为Commons-Collections利用链。此篇文章为cc链的第一条链CC1。而CC1目前用的比较多的有两条链,LazyMap和TransformedMap。在ysoserial工具中,利用的是LazyMap链 阅读全文
posted @ 2021-05-17 15:37 Atomovo 阅读(2026) 评论(0) 推荐(0)
摘要:JAVA反序列化漏洞基础原理 1.1 什么是序列化和反序列化? Java序列化是指把Java对象转换为字节序列的过程; Java反序列化是指把字节序列恢复为Java对象的过程; 1.2 为什么要序列化 对象不只是存储在内存中,它还需要在传输网络中进行传输,并且保存起来之后下次再加载出来,这时候就需要 阅读全文
posted @ 2021-05-11 16:17 Atomovo 阅读(4355) 评论(0) 推荐(1)