
简介
该用户还未填写简介
擅长的技术栈
可提供的服务
暂无可提供的服务
声明好好向大佬们学习!!!这个thinkphp的反序列化,第一次接触的时候,一个字都看不懂,把全网关于thinkphp反序列化的都看了一遍,总算理解了百分之五六十了,然后把这个心酸、艰辛的历程记录下来,要想吃透thinkphp反序列化,一定要先明白php的反序列化,多看几个php反序列化的例子,最好自己写出一个demo(很简单,网上一大堆)攻击摘自https://book.nu1l.com/tas
声明好好学习,天天向上漏洞描述JavaServer Faces (JSF) 是一种用于构建 Web 应用程序的标准,Mojarra是一个实现了JSF的框架。在其2.1.29-08、2.0.11-04版本之前,没有对JSF中的ViewState进行加密,进而导致攻击者可以构造恶意的序列化ViewState对象对服务器进行攻击。影响范围2.1.29-08前2.0.11-04前复现过程这里使用2.1.2
声明好好学习,天天向上漏洞描述University of Washington IMAP Toolkit 2007f是美国华盛顿大学(University of Washington)的一款IMAP(Internet消息访问协议)工具包。 基于UNIX平台的University of Washington IMAP Toolkit 2007f中的‘imap_open()’函数存在操作系统命令注入漏
声明好好学习,天天向上漏洞描述phpmyadmin 2.x版本中存在一处反序列化漏洞,通过该漏洞,攻击者可以读取任意文件或执行任意代码。影响范围2.x复现过程这里使用2.8.0.4版本使用vulhub/app/vulhub-master/phpmyadmin/WooYun-2016-199433使用docker启动docker-compose builddocker-compose up -d环境
声明好好学习,天天向上漏洞描述这是经典的JBoss反序列化漏洞,JBoss在/invoker/JMXInvokerServlet请求中读取了用户传入的对象,然后我们利用Apache Commons Collections中的Gadget执行任意代码。影响范围JBoss Enterprise Application Platform 6.4.4,5.2.0,4.3.0_CP10JBoss AS (W
声明好好学习,天天向上漏洞描述Liferay Portal CE是一款用来快速构建网站的开源系统。其7.2.0 GA1及以前的版本API接口中存在一处反序列化漏洞,利用该漏洞可在目标服务器上执行任意命令。影响范围7.2.0 GA1及以前复现过程这里使用7.2.0版本使用vulhub/app/vulhub-master/liferay-portal/CVE-2020-7961使用docker启动do
声明好好学习,天天向上漏洞描述Spring Security OAuth 是为 Spring 框架提供安全认证支持的一个模块。在其使用 whitelabel views 来处理错误时,由于使用了Springs Expression Language (SpEL),攻击者在被授权的情况下可以通过构造恶意参数来远程执行命令。影响范围2.0.0-2.0.91.0.0-1.0.5复现过程这里使用2.0.8
声明好好学习,天天向上漏洞描述Electron是由Github开发,用HTML,CSS和JavaScript来构建跨平台桌面应用程序的一个开源库。 Electron通过将Chromium和Node.js合并到同一个运行时环境中,并将其打包为Mac,Windows和Linux系统下的应用来实现这一目的。在Windows下,如果Electron开发的应用注册了Protocol Handler(允许用户
声明好好学习,天天向上漏洞描述spring messaging为spring框架提供消息支持,其上层协议是STOMP,底层通信基于SockJS,在spring messaging中,其允许客户端订阅消息,并使用selector过滤消息。selector用SpEL表达式编写,并使用StandardEvaluationContext解析,造成命令执行漏洞。影响范围Spring Framework 5.
声明好好学习,天天向上漏洞描述Gitea是从gogs衍生出的一个开源项目,是一个类似于Github、Gitlab的多用户Git仓库管理平台。其1.4.0版本中有一处逻辑错误,导致未授权用户可以穿越目录,读写任意文件,最终导致执行任意命令。影响范围1.4.0复现过程这里使用1.4.0版本使用vulhub/app/vulhub-master/gitea/1.4-rce使用docker启动docker-







