免责申明本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。一、前言 之前的一个项目了,客户要求...
从代码看Java反序列化漏洞
声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。请大家关注公众号支持,不定期有宠粉福利Par...
Java反序列化安全 - CommonsCollections1-3分析
CommonsCollections1分析1.环境搭建<dependency><groupId>commons-collections</groupId><a...
Java代码审计之命令执行漏洞详解
0x01 漏洞简介在Java代码审计中,命令执行漏洞指应用程序未对用户输入进行严格过滤,直接将外部可控参数拼接到系统命令中执行,导致攻击者可注入恶意命令并获取服务器控制权。其核心原理是开发者误用危险函...
【代码审计】某友云平台远程命令执行漏洞
点击上方蓝字 关注安全知识引言 此漏洞未公开未公开漏洞 某友云平台远程命令执行漏洞漏洞概述xxx云平台存在未授权SQL注入漏洞,攻击者可通过构造恶意JSON请求实现数据库版本信息...
详解PHP原生类在安全方面的利用
01前言最近打了一个比赛遇到了以new a(b)这样的考点,结合以前了解的知识,所以总结一下几种类似形式的解题技巧。这里主要以下三种形式的代码eval("echo new b);")ech...
代码审计|SpringKill如何用CodeAuditAssistant挖掘0day教程公布
如何快速复现 / 挖掘一个漏洞?CodeAuditAssistant 高阶技巧SpringKill,网络安全建设 | SAST/IAST研究员 | 开源安全工具开发者,专注于静态分析(SAST)、动态...
【代码审计】记某次项目前台反序列化RCE漏洞研究
点击上方蓝字关注我们 并设为星标0x01 过程一套涉Zha的系统,名字就不给出了,貌似用的人还挺多.该项目框架:ThinkPHP 5.0.24 Debug:True翻遍了所有代码,上传点都限制的比较死...
某短视频矩阵营销系统前台RCE漏洞审计
点击上方蓝字关注我们 并设为星标0x00 前言Fofa语句:请见文末搭建完之后长这样. ThinkPHP框架,需要将目录设置为Public.这套系统洞挺多的,大家可以研究学习一下目录结构 控制器全都...
JAVA安全调试篇(无源码远程调试WAR包(以S2-001为例))
1无源码远程调试WAR包(以S2-001为例)1.1环境搭建安装IDEA当前环境为2022.3安装tomcatJAVA8下载vulhub1.2在tomcat中部署war包把war包部署到webapps...
某PHP代码审计前台RCE漏洞案例分析
免责申明本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。一、前言来自学员的一个审计案例,给大家分享...
源代码审计常见漏洞
工信部发布的《“十四五”软件和信息技术服务业发展规划》中要求,在安全保障方面,要强化安全服务保障,开展软件数据安全、内容安全评估审查,加强软件源代码检测和安全漏洞管理能力,提升开源代码、第三方代码使用...
184