免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,海底生残月及文章作者不为此承担任何责任。 0x01 漏洞描述 C...
内网渗透—春秋云镜篇(Delivery)
原文由作者授权发表,首发在:先知社区https://xz.aliyun.com/t/13439外网打点信息搜集FTP匿名登录发现有FTP匿名登录,连接查看将两个文件下载至本地,查看漏洞探测搜索Xstr...
内网渗透之突破云镜-Delivery
朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把“亿人安全“设为星标”,否则可能就看不到了啦原文由作者授权发表,首发在:先知社区https://xz.aliyun.com/t/13439外网...
春秋云境——Delivery WriteUp
外网XStream打点拿到IP,对外网做信息搜集,外网的FTP允许匿名登录,FTP里有1.txt和pom.xml,1.txt是空的用mget命令下载文件:mget 1.txtmget pom.xmlp...
【漏洞风险通告】XStream远程代码执行漏洞(CVE-2021-29505)
背景描述 XStream是一个Java类库,主要用来将Java对象序列化成XML或反序列化为对象,可处理的对象类型几乎没有限制。近日,XStream官方发布最新版本,披露了XStream远程代码执行漏...
XStream CVE-2021-29505分析与简化
XStream CVE-2021-29505分析与简化简介最近有点其他事,很久没有更新了。正好看到XStream又发布最新的漏洞通告了,而且还有很多人复现,维度缺少分析文章。而且XStream官网公布...
CVE-2021-29505:XStream反序列化命令执行漏洞复现
上方蓝色字体关注我们,一起学安全!作者:hatjwe@Timeline Sec本文字数:1222阅读时长:3~4min声明:请勿用作违法用途,否则后果自负0x01 简介XStream是一个轻量级、简单...