摘要: 1、漏洞复现 一次内部测试发现某内网应用引用的shiro版本已是1.7.1,仍存在反序列化漏洞。于是使用shiro反序列化工具验证,确实存在反序列化漏洞,通过猜解出shiro key(即RememberMe cookie AES加密的密钥),构造恶意payload反弹shell获取服务器权限。 2、 阅读全文
posted @ 2021-05-14 11:22 VVVinson 阅读(2254) 评论(0) 推荐(0) 编辑