前言Apache Commons Collections 是一个开源的 Java 工具类库,属于 Apache Commons 项目的一部分。它提供了许多扩展和增强标准 Java 集合框架的功能,帮助...
用LLM来实现白盒代码审计
2023年12月的时候就已经在使用llm来做代码审计了。简单研究过向量数据库+llm来实现,但是随着我对ai的理解加深,我觉得这条思路可能不是我想要的。2024年成熟了点 理解了需要复杂架构的agen...
NAKIVO Backup 前台任意文件读取漏洞分析【CVE-2024-48248】
点击上方蓝字关注我们 并设为星标0x00 前言NAKIVO Backup & Replication 是一款专注于虚拟化、云端及混合环境的备份与灾难恢复的解决方案,高级云集成,内置 VMwar...
JAVA 反序列化学习笔记
1. 概述Java 反序列化是将字节流转换回对象的过程,通常用于网络传输或持久化存储。Java 提供了 ObjectOutputStream 和 ObjectInputStream 类来实现序列化和反...
JEEWMS代码审计
前言对JEEWMS开源项目的代码审计分析过程,花了一点时间审计出来sql注入漏洞,Zip Slip 漏洞,XXE漏洞。xss漏洞也有但是没必要记录了,在系统后台基本上都有xss文章目录环境搭建代码审计...
YZNCMS白盒审计开源漏洞挖掘分析
扫码加圈子获内部资料网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈...
Java代码审计 | 一次开源商城系统
任意文件上传漏洞:管理员后台文件添加位置:数据包:POST /tmall/admin/uploadCategoryImage HTTP/1.1Host: 172.20.10.3:8080User-Ag...
分享一次组合漏洞挖掘拿下目标
前言 背景为多年前的某次红队在钓鱼、常规打点无果的情况下获取到了一份和目标单位某站点相匹配的代码,自此开始对这套代码进行审计。最终挖掘了众多小漏洞,在目标为springboot的情况下,利用jdk的懒...
从 sql 语句的控制到任意文件读取挖掘思路
环境搭建 下载 zzcms 的源码 https://www.zzcms.net/ 然后 phpstduy 一把搭建就 ok 搭建成功如下 然后记得创建数据库然后导入给的 sql 文件就好了 漏洞点寻找...
轻松学会Java代码审计之实战案例第1天
前言上次我们一起深入分析了一个Java审计的案例,大家有没有掌握其中的一些基本技巧和方法呢?今天还是老规矩,先搭建网站的环境。只不过这次的项目源码跟之前的不太一样,采用的前后端分离技术,跟着我们的脚步...
74cms 最新 getshell 漏洞
原文链接:https://xz.aliyun.com/news/16959 作者:1398133550745333 0x1 前言文章中涉及的敏感信息均已做打码处理,文章仅做经验分享用途,...
『代码审计』曲折的代码审计
点击蓝字,关注我们日期:2025年02月27日作者:YuKong介绍:一道代码审计引起的反思。0x00 前言一次CTF比赛中遇到一个PHP代码审计题。赛中审计发现存在反序列化函数并以此为出发点开始寻找...
178