东方通TongWeb应用服务器存在远程代码执行漏洞,影响多个版本,攻击者可通过EJB远程服务接口执行任意代码。0x00 漏洞编号QVD-2025-442950x01 危险等级高危0x02 漏洞概述To...
东方通/ejbserver/ejb接口反序列化分析
分析了东方通/ejbserver/ejb接口的反序列化漏洞,涵盖了多个版本的TongWeb,提供了利用和防范方法。东方通/ejbserver/ejb接口反序列化分析7.0.0.0<=TongWe...
新瓶装旧酒,利用pickle绕过杀软
利用Python的pickle模块进行序列化和反序列化,实现反弹shell绕过杀软检测。通过生成恶意.pkl文件,在目标主机上触发执行,达到免杀效果。什么是pickle?.pkl文件是Python中用...
Redis 优化性能
Redis优化涉及使用规范、配置调优和系统架构,重点包括键值设计、内存管理、持久化策略、架构扩展及监控。今天我们来系统地梳理一下 Redis 的优化方案。和 MySQL 一样,Redis 优化也是一个...
TongWeb最新反序列化漏洞分析
TongWeb默认开放EJB远程服务,未检测反序列化数据,导致攻击者可远程执行代码。影响版本7.0.0.0至7.0.4.9和6.1.8.13至6.1.8.13。漏洞描述TongWeb默认开放EJB远程...
.NET 反序列化小工具手工构建指南
本文介绍了Go-Exploit新.NET反序列化库的手工构建过程,涵盖技术细节与使用方法,帮助开发者在无需Windows环境下生成payload。Go-Exploit 的新 .NET 反序列化库最近,...
【高危漏洞预警】东方通TongWeb ejbserver远程代码执行漏洞
东方通TongWeb应用服务器存在远程代码执行漏洞,因EJB远程服务反序列化操作缺乏安全校验。攻击者可利用此漏洞在未经验证的情况下执行任意代码。建议立即升级补丁或采取临时措施禁用EJB服务。漏洞描述:...
漏洞通告 | TongWeb应用服务器 ejbserver 远程代码执行漏洞
TongWeb应用服务器存在远程代码执行漏洞,攻击者可通过EJB服务反序列化接口构造恶意数据实现远程执行。漏洞无需权限,建议尽快修复。漏洞概况TongWeb是北京东方通科技股份有限公司的一款应用服务器...
安服仔如何研判之——反序列化
本文分享了反序列化漏洞的成因、常见特征和攻击研判方法,帮助安全人员识别和应对相关威胁。本来打算看看领导给我整什么新活积累素材再分享一下的,没想到个byd抓着xxxxx@123问我为什么是弱口令(xxx...
JSON格式漏洞:核心挖掘技巧
JSON作为Web通信基石,其解析差异可引发安全漏洞,包括重复键处理、字符截断、注释利用、大数解析不一致等问题,导致权限提升、业务逻辑缺陷等风险。概述JSON 是 Web 应用通信的基石。JSON 的...
原创 | 反序列化漏洞:你以为编译型语言就安全?别被假象骗了!
反序列化漏洞可让编译型语言如Java的服务器面临严重风险,黑客能借此执行任意代码。本文揭示漏洞原理、案例与防御策略,强调安全需主动构建。 字数1653,阅读大约需9分钟 编译型语言 ≠ 绝对安全。 一...
台湾黑客Orage Tsai的CTF旅程和不为人知的故事 Phrack #72/5
台湾黑客OrangeTsai通过CTF竞赛揭示其作为网络安全创新实验室的本质,分享CTF如何孕育出影响真实世界的技术和漏洞发现。在网络安全的世界里,有一个来自台湾的传奇人物,名叫 Orange Tsa...
71

