09 2023 档案

摘要:漏洞描述 攻击者可以通过发送一个特别制作的2进制payload,在组件将字节反序列化为对象时,触发并执行构造的payload代码。该漏洞主要是由于在处理ObjectInputStream时,接收函数对于不可靠来源的input没有过滤。可以通过给TcpSocketServer和UdpSocketSer 阅读全文
posted @ 2023-09-22 14:53 Bin_Go 阅读(141) 评论(1) 推荐(0) 编辑
摘要:简介 Apache Log4j2是一款优秀的Java日志框架。2021年11月24日,阿里云安全团队向Apache官方报告了Apache Log4j2远程代码执行漏洞。由于Apache Log4j2某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞。漏洞利用无需特殊配置,经阿里 阅读全文
posted @ 2023-09-22 10:55 Bin_Go 阅读(229) 评论(0) 推荐(0) 编辑
摘要:漏洞描述Apache Shiro是一个强大易用的Java安全框架,提供了认证、授权、加密和会话管理等功能。Shiro框架直观、易用,同时也能提供健壮的安全性。Apache Shiro框架提供了记住密码的功能(RememberMe),用户登录成功后会生成经过加密并编码的cookie。在服务端对reme 阅读全文
posted @ 2023-09-21 16:24 Bin_Go 阅读(215) 评论(0) 推荐(0) 编辑
摘要:漏洞特征: shiro反序列化的特征:在返回包的 Set-Cookie 中存在 rememberMe=deleteMe 字段 靶场搭建 cd /vulhub-master/shiro/CVE-2016-4437 docker-compose up -d访问 http://ip:8080 漏洞特征检测 阅读全文
posted @ 2023-09-20 20:13 Bin_Go 阅读(651) 评论(1) 推荐(0) 编辑

点击右上角即可分享
微信分享提示