关于 CVE-2019-12415这是最近 POI 官方公布出来的一个 XXE 漏洞,可以影响到 4.1.0 版本,官方已在十天前更新了 4.1.1 版本...
哔哔两句最近刚做完某个白盒渗透项目,通读了整个项目代码后发现了几个比较明显的 Python 反序列化漏洞的问题。代码中使用了 Pickle 这个 Pyth...
快一个月没有更博,不能把每月写 blog 的计划断了所以拿这篇文章先填个坑,Java 反序列化系列文章暂时往后拖一拖。最近一直在写溯光插件,并在上周发布了...
I found a new remote command execution gadget in the package of Hikari. This ...
哔哔两句前面分析了两个关于 fastjson 的漏洞,这篇文章再提一嘴 Jackson。实际上这两个 JSON 处理类库的多数漏洞是可以通用的,原理也就是...
哔哔两句JSON 在 Java 的反序列化漏洞中也算得上是一个重灾区,在开发者最常用的几个 JSON 类库都被爆出来过漏洞。它们通常会被当做缓存数据,存储...
Jdk7u21jdk7u21 gadget 可以算的上是非常骚的一个反序列化 payload,浑身都是骚点。相比 Apache commons colle...
序列化要了解反序列化漏洞,首先要对java的序列化有一定的了解。java 可以将一个对象序列化成 JVM 认识的字节序列,这个字节序列里包含了该对象的数据...