欧美性猛交xxxx免费看_牛牛在线视频国产免费_天堂草原电视剧在线观看免费_国产粉嫩高清在线观看_国产欧美日本亚洲精品一5区

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

一款加強版圖形界面shiro反序列化漏洞利用工具

jf_Fo0qk3ln ? 來源:菜鳥學信安 ? 作者:菜鳥學信安 ? 2022-12-15 14:40 ? 次閱讀

shiro反序列化漏洞綜合利用 v2.2

填坑,修bug?;?a href="http://www.delux-kingway.cn/v/tag/852/" target="_blank">javafx,利用shiro反序列化漏洞進行回顯命令執(zhí)行以及注入各類內(nèi)存馬

自定義關鍵字

添加代理功能(設置->代理)

檢出默認key (SimplePrincipalCollection) cbc/gcm

Tomcat/Springboot 回顯命令執(zhí)行

集成CommonsCollectionsK1/K2/NoCC

通過POST請求中defineClass字節(jié)碼實現(xiàn)注入內(nèi)存馬

resources目錄下shiro_keys.txt可擴展key

內(nèi)存馬

注入類型:冰蝎,哥斯拉,蟻劍[JSP 自定義返回包格式],neoreGeorg,reGeorg(均為默認配置,當前最新版本)

提示:注入Servlet內(nèi)存馬路徑避免訪問出錯盡量選擇靜態(tài)資源目錄。, Filter無需考慮

某些spring環(huán)境以jar包啟動寫shell麻煩

滲透中找目錄很煩,經(jīng)常出現(xiàn)各種寫shell浪費時間問題

無落地文件舒服

主要參考哥斯拉以及As-Exploits兼容實現(xiàn)

TODO

解決serialVersionUID匹配cc/cb多種jar包

...

修復日志

2021.6.22

修復自定義參數(shù)無效

添加filter馬

195df488-7c3c-11ed-8abf-dac502259ad0.png

199ef2d0-7c3c-11ed-8abf-dac502259ad0.png

19c31e94-7c3c-11ed-8abf-dac502259ad0.png

19f995e6-7c3c-11ed-8abf-dac502259ad0.png

1a06ee4e-7c3c-11ed-8abf-dac502259ad0.png

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 漏洞
    +關注

    關注

    0

    文章

    205

    瀏覽量

    15446
  • 序列
    +關注

    關注

    0

    文章

    70

    瀏覽量

    19606
  • Shell
    +關注

    關注

    1

    文章

    366

    瀏覽量

    23478

原文標題:一款加強版圖形界面shiro反序列化漏洞利用工具

文章出處:【微信號:菜鳥學信安,微信公眾號:菜鳥學信安】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    經(jīng)久不衰的數(shù)據(jù)可視化工具

    、圖形等形式展示,使數(shù)據(jù)更易于理解與分析。本文將深入探討數(shù)據(jù)可視化工具的概念、種類及其應用,同時,我們將推薦一款高效好用的數(shù)據(jù)可視化工具——FineBI,幫助您在選擇數(shù)據(jù)可視化
    發(fā)表于 01-19 15:24

    通用自動測試軟件 - TAE

    INTEWORK-TAE(Test Automation Executor) 是一款通用的測試用例自動執(zhí)行框架,用于汽車電子自動測試,可支持仿真( MIL/SIL/HIL)、故障注入、 故障診斷、測量標定等測試業(yè)務,提供友好
    的頭像 發(fā)表于 01-02 13:42 ?194次閱讀
    通用自動<b class='flag-5'>化</b>測試軟件 - TAE

    圖形用戶界面與命令行接口的比較

    界面(GUI) : GUI是種用戶界面,允許用戶通過圖形圖標和視覺指示器與電子設備進行交互。 它通常包括窗口、按鈕、圖標和菜單等元素,用戶可以通過鼠標或觸摸屏進行操作。 命令行接口(
    的頭像 發(fā)表于 11-12 14:38 ?571次閱讀

    Kali Linux常用工具介紹

    Kali Linux 虛擬機中自帶了大量滲透測試工具,涵蓋了信息收集、漏洞利用、口令破解、漏洞掃描等多個方面。 以下是按分類簡要介紹部分常
    的頭像 發(fā)表于 11-11 09:29 ?717次閱讀

    常見的服務器容器和漏洞類型匯總

    常見的服務器容器包括KubeSphere、Tomcat、Nginx、Apache等,它們在提供便捷的服務部署和靈活的網(wǎng)絡功能的同時,也可能存在著定的安全風險。這些容器的漏洞可能導致數(shù)據(jù)泄露、權限被非授權訪問甚至系統(tǒng)被完全控制。具體的常見服務器容器
    的頭像 發(fā)表于 08-29 10:39 ?293次閱讀

    python訓練出的模型怎么調用

    使用pickle模塊 pickle 是Python的個內(nèi)置模塊,用于序列化反序列化Python對象結構。使用 pickle 可以方便地保存和加載模型。 import pickle # 保存模型
    的頭像 發(fā)表于 07-11 10:15 ?2326次閱讀

    用git還是用圖形界面安裝idf-tools總是失敗,這是什么問題?

    無論是用git還是用圖形界面安裝idf-tools總是失敗,這是什么問題?
    發(fā)表于 06-19 07:03

    上位機控制界面用什么做好

    在設計上位機控制界面時,選擇合適的開發(fā)工具和框架至關重要。本文介紹如何創(chuàng)建個優(yōu)秀的上位機控制界面。 引言 上位機控制界面是實現(xiàn)人機交互的關
    的頭像 發(fā)表于 06-06 10:54 ?1101次閱讀

    上位機可視界面編程軟件有哪些

    上位機可視界面編程軟件是類用于開發(fā)圖形用戶界面(GUI)的軟件工具,它們通常提供了豐富的
    的頭像 發(fā)表于 06-06 10:48 ?2800次閱讀

    c語言怎么做可視界面

    C語言是種通用的編程語言,廣泛應用于系統(tǒng)編程、嵌入式開發(fā)等領域。雖然C語言本身并不支持直接創(chuàng)建可視界面,但通過結合圖形庫和
    的頭像 發(fā)表于 06-06 10:46 ?2589次閱讀

    在嵌入式系統(tǒng)中集成Rust和Qt的實踐

    Rust 擁有豐富的庫生態(tài)系統(tǒng),用于序列化反序列化、異步操作、解析不安全輸入、線程、靜態(tài)分析等,而 Qt 是個 C++ 工具包,支持跨各種平臺的豐富的、基于 GUI 的應用程序,從
    發(fā)表于 05-03 10:26 ?1905次閱讀
    在嵌入式系統(tǒng)中集成Rust和Qt的實踐

    一款適合嵌入式工程師使用的在線工具

    一款適合嵌入式工程師使用的在線工具,工具有如下功能,如下圖所示: 1. 報文校驗功能,如下圖所示 2. UDP服務端測試工具:該UDP服務端
    發(fā)表于 04-09 22:20

    FPGA板子可以跑Qt應用程序嗎

    Qt作為一款跨平臺GUI圖形界面設計軟件,她可以在windows、Linux上運行,沒聽說過在FPGA的板子上運行Qt程序呢?
    發(fā)表于 03-28 23:27

    俄勒岡州禁止數(shù)碼設備使用“序列化”技術

    該法案對諸如蘋果iPhone等數(shù)字產(chǎn)品產(chǎn)生巨大影響,意即制造商無法利用“零件序列化”技術束縛消費者選擇第三方維修服務或自主修復非原產(chǎn)部件,同時也不能以此減少設備性能或誤導使用者。
    的頭像 發(fā)表于 03-28 10:46 ?581次閱讀

    兆易創(chuàng)新與SEGGER聯(lián)合提供免費商用的emWin圖形界面解決方案

    合作,為使用GD32系列Arm? Cortex?-M微控制器的廣大用戶提供免費商用的emWin嵌入式GUI(圖形用戶界面)以及屢獲殊榮的AppWizard工具。這舉措旨在加速高性能G
    的頭像 發(fā)表于 03-16 09:59 ?1142次閱讀