分类: java security

35 篇文章

Java Web学习 – Spring全家桶 (二) springmvc
Spring Spring 是 Java EE 编程领域的一款轻量级的开源框架,由被称为“Spring 之父”的 Rod Johnson 于 2002 年提出并创立,它的目标就是要简化 Java 企业级应用程序的开发难度和周期。 一些历史:Spring 是 Java EE 编程领域的一款轻量级的开源框架,由被称为“Spring 之父”的 Rod J…
Spring MVC RCE 分析(一)
Spring MVC RCE 分析(一) CVE-2010-1622 (未完) 参考: SpringMVC RCE (CVE-2010-1622) – JohnFrod's Blog 从零开始,分析Spring Framework RCE - 跳跳糖 (tttang.com) spring rce 从cve-2010-1622到CVE-2022-2…
Spring 框架漏洞相关合集
Spring 框架漏洞相关合集 包含并不仅 Spring Framework,Spring Boot,还有 Spring Cloud,Spring Data,Spring Security 等 CVE-2010-1622 Spring Framework class.classLoader 类远程代码执行 影响版本:SpringSource Spr…
高版本jdk下JNDI漏洞的利用方式 (二)
承接之前的那篇,改正了一些地方 利用本地Class作为Reference Factory com.thoughtworks.xstream.XStream new com.thoughtworks.xstream.XStream().fromXML(String)同样符合条件 利用条件 com.thoughtworks.xstream 依赖 pom…
高版本jdk下JNDI漏洞的利用方式(一)
之前jndi那篇的高版本jdk利用写的不那么好,这次写一个比较好并且比较全的 JDK >= 8u191 关于JDK >= 8u191的利用目前公开有两种绕过的方法,这里测试的JDK版本为JDK 8u202 参考: 如何绕过高版本 JDK 的限制进行 JNDI 注入利用 (seebug.org) JNDI注入学习 - 先知社区 (aliy…
羊城杯2022 wp
羊城杯2022 wp rce_me 很怪,为什么是用这个$_SERVER["QUERY_STRING"来和黑盒匹配,后面想到它可以url编码绕过 尝试phpinput等等方式失败,因为allow_url_include=0 考虑sess文件包含+条件竞争参考,参考 https://blog.csdn.net/qq_4308561…
JavaWeb学习-Spring全家桶(二)
文件结构&热部署 pom.xml 父级项目。一些maven的依赖会由它提供,这里显示的是spring boot的 这些是依赖,这几个是默认的,提供的是spring mvc的功能 <dependency> <groupId>org.springframework.boot</groupId> <art…
Java Web学习 – Spring全家桶(一)
Java Web学习 - Spring全家桶(一) 理论上应该全部学,但是这里好像只有springboot的资源,我试试能不能拿他写个站吧 Spring-boot 背景知识 原文链接:https://blog.csdn.net/qq_40147863/article/details/84194493 Spring Boot 是由 Pivotal 团…
Java 安全学习路线
Java 安全学习路线 前言: 参考n1ar4师傅的视频,讲的很有水平于是做了下笔记 “假如你能够完全掌握我说的这些,哪怕是在如今这个很卷的年代,也可以找到一份满意的工作” 参考: B站最全的Java安全学习路线_哔哩哔哩_bilibili idea idea安装,如何调试,常见bug如何解决 Maven Maven安装配置 常见bug解决 如何加…
c3p0反序列化
c3p0反序列化 参考JAVA反序列化之C3P0 - 跳跳糖 (tttang.com) 环境搭建 记得maven换源 <dependency> <groupId>com.mchange</groupId> <artifactId>c3p0</artifactId> <version&…