摘要: 原理&环境 Shiro反序列化漏洞原理: 为了让浏览器或服务器重 启后用户不丢失登录状态,Shiro支持将持久化信息序列化并加密后保存在Cookie的rememberMe字 段中,下次读取时进行解密再反序列化。但是在Shiro 1.2.4版本之前内置了一个默认且固定的加密 Key,导致攻击者可以伪造 阅读全文
posted @ 2021-08-20 14:55 ChanGeZ 阅读(926) 评论(1) 推荐(0) 编辑
摘要: 为什么需要CC3 在2015年前后@frohoff和@gebl发布了Talk《Marshalling Pickles: how deserializing objects will ruin your day》,以及Java反序列化利用工具ysoserial,随后引爆了安全界。开发者们自然会去找寻一 阅读全文
posted @ 2021-08-20 14:54 ChanGeZ 阅读(217) 评论(0) 推荐(0) 编辑