前言 写这篇文章的起因是在二开ysoserial的时候突然发现在Y4er师傅的ysoserial当中有两条关于FastJson的利用链,分别是FastJson1&FastJson2但是这两条利...
FastJsonParty-main 【RCE1.2.47】漏洞复现
hvv开始了,我搜集了一些资料,后台回复:2024。0x01 漏洞地址FastJson全版本Docker漏洞环境(涵盖1.2.47/1.2.68/1.2.80等版本),主要包括JNDI注入、waf绕过...
一款 Struts2、Fastjson、Weblogic 等漏洞集合工具
之前攻防的时候,总是需要打开多个jar包,觉得很麻烦,就做了一款集合工具。 其中包含Struts2、Fastjson、Weblogic(xml)、Shiro、Log4j、Jboss、SpringClo...
大华智能物联综合管理平台fastjson远程代码执行漏洞复现
大华智能物联综合管理平台使用了存在漏洞的FastJson组件,未经身份验证的攻击者可利用 /evo-runs/v1.0/auths/sysusers/random接口发送恶意的序列化数据执行任意指令,...
用友NC-Cloud系统反序列化漏洞(Fastjson)
0x01漏洞介绍 用友NC Cloud是用友网络科技股份有限公司推出的一款企业级云服务产品,主要面向大中型企业提供全面的云计算解决方案。 用友NC-Cloud /ncchr/pm/ref/indiIs...
用友NC-Cloud接口blobRefClassSearch存在FastJson反序列化漏洞【漏洞复现|附nuclei-POC】
漏洞描述: 用友NC-Cloud /ncchr/pm/ref/indiIssued/blobRefClassSearch接口处存在FastJson反序列漏洞。攻击者可以构造恶意的JSON数据,在服务器...
Fastjson 反序列化分析
前言 继续学习Fastjson反序列化 Fastjson的使用 直接上代码 先引入fastjson1.2.24依赖 <dependency> <groupId>com.alib...
用友NC Cloud blobRefClassSearch FastJson反序列化漏洞【附poc】
fofa app="用友-NC-Cloud" 资产页面 一、漏洞简述 用友NC以“全球化集团管控、行业化解决方案、全程化电子商务、平台化应用集成”的管理业务理念而设计,采用J2EE架构和先进开放的集团...
【靶场推荐】fastjson各版本的靶场复现
什么是 FastJsonParty? FastJsonParty 是一个专门用于检测和利用 FastJSON 序列化漏洞的工具。FastJSON 是一个广泛使用的 JSON 序列化/反序列化库,但它也...
hw改版shiro更新更改密钥让别人打不了
shiro现在遇见还是挺多的利用也比较成熟了。但是所有人都能打就感觉这个漏洞没啥用。把密钥改了只能自己打那才爽。加入更改key功能让别人打不了只有自己能打增加fastjson,jackson两条常见反...
【实战】log4j2绕过jdk高版本拿shell
点击上方蓝字关注我们吧文章有错误的地方还请师傅们指出,欢迎各位师傅加群进行技术交流~在某次项目中扫到了一个log4j2漏洞,立马拿着常用工具一顿猛梭,结果发现该站用的是jdk8,且版本高于1.8.0_...
第97篇:对绕过2层waf的sql注入攻击语句的深入分析
Part1 前言 大家好,我是ABC_123。最近几天的攻防演习蓝队分析中,同事发来一个绕过两层waf串联的sql注入语句,是一个通过折半法猜解数据的盲注,全程设备没有任何告警。我已经好久没见过s...
35