一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

一款加強(qiáng)版圖形界面shiro反序列化漏洞利用工具

jf_Fo0qk3ln ? 來源:菜鳥學(xué)信安 ? 作者:菜鳥學(xué)信安 ? 2022-12-15 14:40 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

shiro反序列化漏洞綜合利用 v2.2

填坑,修bug?;?a href="http://www.www27dydycom.cn/v/tag/852/" target="_blank">javafx,利用shiro反序列化漏洞進(jìn)行回顯命令執(zhí)行以及注入各類內(nèi)存馬

自定義關(guān)鍵字

添加代理功能(設(shè)置->代理)

檢出默認(rèn)key (SimplePrincipalCollection) cbc/gcm

Tomcat/Springboot 回顯命令執(zhí)行

集成CommonsCollectionsK1/K2/NoCC

通過POST請求中defineClass字節(jié)碼實(shí)現(xiàn)注入內(nèi)存馬

resources目錄下shiro_keys.txt可擴(kuò)展key

內(nèi)存馬

注入類型:冰蝎,哥斯拉,蟻劍[JSP 自定義返回包格式],neoreGeorg,reGeorg(均為默認(rèn)配置,當(dāng)前最新版本)

提示:注入Servlet內(nèi)存馬路徑避免訪問出錯(cuò)盡量選擇靜態(tài)資源目錄。, Filter無需考慮

某些spring環(huán)境以jar包啟動(dòng)寫shell麻煩

滲透中找目錄很煩,經(jīng)常出現(xiàn)各種寫shell浪費(fèi)時(shí)間問題

無落地文件舒服

主要參考哥斯拉以及As-Exploits兼容實(shí)現(xiàn)

TODO

解決serialVersionUID匹配cc/cb多種jar包

...

修復(fù)日志

2021.6.22

修復(fù)自定義參數(shù)無效

添加filter馬

195df488-7c3c-11ed-8abf-dac502259ad0.png

199ef2d0-7c3c-11ed-8abf-dac502259ad0.png

19c31e94-7c3c-11ed-8abf-dac502259ad0.png

19f995e6-7c3c-11ed-8abf-dac502259ad0.png

1a06ee4e-7c3c-11ed-8abf-dac502259ad0.png

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    205

    瀏覽量

    15703
  • 序列
    +關(guān)注

    關(guān)注

    0

    文章

    70

    瀏覽量

    19856
  • Shell
    +關(guān)注

    關(guān)注

    1

    文章

    372

    瀏覽量

    24232

原文標(biāo)題:一款加強(qiáng)版圖形界面shiro反序列化漏洞利用工具

文章出處:【微信號(hào):菜鳥學(xué)信安,微信公眾號(hào):菜鳥學(xué)信安】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    TaskPool和Worker的對比分析

    TaskPoolWorker內(nèi)存模型線程間隔離,內(nèi)存不共享。線程間隔離,內(nèi)存不共享。 參數(shù)傳遞機(jī)制采用標(biāo)準(zhǔn)的結(jié)構(gòu)克隆算法(Structured Clone)進(jìn)行序列化、反序列化,完成參數(shù)傳遞。 支持ArrayBuffer
    發(fā)表于 06-18 06:43

    鴻蒙5開發(fā)寶藏案例分享---跨線程性能優(yōu)化指南

    發(fā)現(xiàn)鴻蒙寶藏:跨線程序列化性能優(yōu)化實(shí)戰(zhàn)指南 大家好呀!今天在翻鴻蒙文檔時(shí)挖到個(gè)超級(jí)實(shí)用的工具—— DevEco Profiler的序列化檢測功能 !平時(shí)用<span class
    發(fā)表于 06-12 17:13

    快手上線鴻蒙應(yīng)用高性能解決方案:數(shù)據(jù)反序列化性能提升90%

    普通對象(如 JSON 數(shù)據(jù))與類實(shí)例進(jìn)行互轉(zhuǎn),是實(shí)現(xiàn)面向?qū)ο缶幊膛c數(shù)據(jù)序列化解耦的核心工具。隨著業(yè)務(wù)復(fù)雜度的提升,該庫在反序列化過程中逐漸暴露出性能瓶頸,影響用戶核心體驗(yàn)。因此
    發(fā)表于 05-15 10:01

    spartan 6 14位LVDS 反序列化

    spartan 6系列的FPGA 與14位ADC 輸出LVDS信號(hào) 怎么實(shí)現(xiàn)1:14的串轉(zhuǎn)并呢?iserdes2 在ise里面最高只能實(shí)現(xiàn)8位啊
    發(fā)表于 04-25 15:20

    什么是SerDes?SerDes有哪些應(yīng)用?

    SerDes是種功能塊,用于對高速芯片間通信中使用的數(shù)字數(shù)據(jù)進(jìn)行序列化反序列化。用于高性能計(jì)算(HPC)、人工智能(AI)、汽車、移動(dòng)和物聯(lián)網(wǎng)(IoT)應(yīng)用的現(xiàn)代片上系統(tǒng)(SoC
    的頭像 發(fā)表于 03-27 16:18 ?2345次閱讀
    什么是SerDes?SerDes有哪些應(yīng)用?

    加強(qiáng)版PCB天線:環(huán)境性能波動(dòng)控制方案

    深圳安騰納天線|加強(qiáng)版PCB天線:環(huán)境性能波動(dòng)控制方案
    的頭像 發(fā)表于 03-27 09:02 ?411次閱讀

    加強(qiáng)版PCB天線:提升無線通信性能的創(chuàng)新設(shè)計(jì)

    深圳安騰納天線|加強(qiáng)版PCB天線:提升無線通信性能的創(chuàng)新設(shè)計(jì)
    的頭像 發(fā)表于 03-12 09:02 ?489次閱讀

    經(jīng)久不衰的數(shù)據(jù)可視化工具!

    、圖形等形式展示,使數(shù)據(jù)更易于理解與分析。本文將深入探討數(shù)據(jù)可視化工具的概念、種類及其應(yīng)用,同時(shí),我們將推薦一款高效好用的數(shù)據(jù)可視化工具——FineBI,幫助您在選擇數(shù)據(jù)可視化
    發(fā)表于 01-19 15:24

    通用自動(dòng)測試軟件 - TAE

    INTEWORK-TAE(Test Automation Executor) 是一款通用的測試用例自動(dòng)執(zhí)行框架,用于汽車電子自動(dòng)測試,可支持仿真( MIL/SIL/HIL)、故障注入、 故障診斷、測量標(biāo)定等測試業(yè)務(wù),提供友好
    的頭像 發(fā)表于 01-02 13:42 ?749次閱讀
    通用自動(dòng)<b class='flag-5'>化</b>測試軟件 - TAE

    DRV8821-23 EVM圖形用戶界面

    電子發(fā)燒友網(wǎng)站提供《DRV8821-23 EVM圖形用戶界面.pdf》資料免費(fèi)下載
    發(fā)表于 12-05 15:08 ?0次下載
    DRV8821-23 EVM<b class='flag-5'>圖形</b>用戶<b class='flag-5'>界面</b>

    DRV8800-01 EVM圖形用戶界面

    電子發(fā)燒友網(wǎng)站提供《DRV8800-01 EVM圖形用戶界面.pdf》資料免費(fèi)下載
    發(fā)表于 12-02 11:07 ?0次下載
    DRV8800-01 EVM<b class='flag-5'>圖形</b>用戶<b class='flag-5'>界面</b>

    圖形用戶界面與命令行接口的比較

    界面(GUI) : GUI是種用戶界面,允許用戶通過圖形圖標(biāo)和視覺指示器與電子設(shè)備進(jìn)行交互。 它通常包括窗口、按鈕、圖標(biāo)和菜單等元素,用戶可以通過鼠標(biāo)或觸摸屏進(jìn)行操作。 命令行接口(
    的頭像 發(fā)表于 11-12 14:38 ?1227次閱讀

    Kali Linux常用工具介紹

    Kali Linux 虛擬機(jī)中自帶了大量滲透測試工具,涵蓋了信息收集、漏洞利用、口令破解、漏洞掃描等多個(gè)方面。 以下是按分類簡要介紹部分常
    的頭像 發(fā)表于 11-11 09:29 ?1625次閱讀

    高通警告64芯片存在“零日漏洞”風(fēng)險(xiǎn)

    近日,高通公司發(fā)布了項(xiàng)重要的安全警告,指出其多達(dá)64芯片組中存在項(xiàng)潛在的嚴(yán)重“零日漏洞”,編號(hào)為CVE-2024-43047。這
    的頭像 發(fā)表于 10-14 15:48 ?3380次閱讀

    常見的服務(wù)器容器和漏洞類型匯總

    常見的服務(wù)器容器包括KubeSphere、Tomcat、Nginx、Apache等,它們在提供便捷的服務(wù)部署和靈活的網(wǎng)絡(luò)功能的同時(shí),也可能存在著定的安全風(fēng)險(xiǎn)。這些容器的漏洞可能導(dǎo)致數(shù)據(jù)泄露、權(quán)限被非授權(quán)訪問甚至系統(tǒng)被完全控制。具體的常見服務(wù)器容器
    的頭像 發(fā)表于 08-29 10:39 ?542次閱讀