序列化共26篇 第2页
Thinkphp 5.2.*-dev 反序列化漏洞-孤勇者社区

Thinkphp 5.2.*-dev 反序列化漏洞

环境搭建 # 装置 composer create-project topthink/think=5.2.x-dev v5.2 # 开启 cd /v5.2 php think run /app/controller/index.php <?php namespace appcontroller; class Index {  ...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
1237515
Thinkphp 6.0.*-dev 反序列化漏洞-孤勇者社区

Thinkphp 6.0.*-dev 反序列化漏洞

环境搭建 # 装置 composer create-project topthink/think=6.0.x-dev v6.0 # 开启 cd /v6.0 php think run /app/controller/index.php <?php namespace appcontroller; class Index {  ...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
1272511
Laravel 9.1.8 反序列化漏洞分析-孤勇者社区

Laravel 9.1.8 反序列化漏洞分析

前言 刷推的时分, 刷到了有师傅发了Laravel 9.1.8的反序列化RCE链, 跟着破绽描绘本人复现了下. 环境搭建 直接下载官网Laravel 9.1.8的源码后composer install即可, 添加一个入口, 修正routes\we...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
020818
Python反序列化漏洞分析-孤勇者社区

Python反序列化漏洞分析

简介 Python的序列化和反序列化是将一个类对象向字节流转化从而停止存储和传输, 然后运用的时分再将字节流转化回原始的对象的一个过程, 这个和其他言语的序列化与反序列化其实都差不多. Python...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
0263813
fastjson 1.2.24 反序列化导致任意命令执行漏洞(CVE-2017-18349)-孤勇者社区

fastjson 1.2.24 反序列化导致任意命令执行漏洞(CVE-2017-18349)

破绽简介 fastjson在解析json的过程中,支持运用autoType来实例化某一个详细的类,并调用该类的set/get办法来访问属性。经过查找代码中相关的办法,即可结构出一些歹意应用链。 浅显了解就是:...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
050712
老曲新唱之XXL-JOB未授权Hessian2反序列化调试分析-孤勇者社区

老曲新唱之XXL-JOB未授权Hessian2反序列化调试分析

XXL-JOB 未受权 Hessian2反序列化 0x00前言 前一段时间在一个红队项目中偶尔间发现了一个XXL-JOB,比拟老的一个洞了,搭建胜利后会有一个默许账号密码admin/123456写在文件中的。这不是重点,重...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
07847
redis未授权到shiro反序列化-孤勇者社区

redis未授权到shiro反序列化

redis未受权到shiro反序列化 0x01 简介 在一次浸透测试的过程中发现6379端口上开着一个未受权的redis,尝试应用redis停止rce失败。又发现redis缓存了shiro的session,最终经过redis未受权配合sh...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
19517
反序列化漏洞的防御与拒绝服务-孤勇者社区

反序列化漏洞的防御与拒绝服务

本文并没有太多干货,比拟水哈 最近两个月我不断在做回绝效劳破绽相关的时间,并收获了Spring和Weblogic的两个CVE(还有一些报告或许正在审核和修复中)但DoS破绽终归是鸡肋洞,并没有太大的意...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
17188
laravel5.1反序列化-代码审计学习-孤勇者社区

laravel5.1反序列化-代码审计学习

前言 初次编写,请师傅们多多照顾,如有错误,请批判指正 0x00 准备 运用composer拉一个laravel5.1的环境 composer create-project --prefer-dist laravel/laravel laravel5.1 '5.1.*' 配置路由...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
121897
Apache Dubbo Provider默认反序列化远程代码执行漏洞(CVE-2020-1948)-孤勇者社区

Apache Dubbo Provider默认反序列化远程代码执行漏洞(CVE-2020-1948)

简介 Dubbo是阿里巴巴公司开源的一个高性能优秀的效劳框架,使得应用可经过高性能的RPC完成效劳的输出和输入功用,能够和Spring框架无缝集成。     破绽概述 Apache Dubbo披露了Provi...
孤勇者的头像-孤勇者社区钻石会员孤勇者2年前
05110