当前位置: 首页 > news >正文

WordPress生成网站地图怀化seo快速排名

WordPress生成网站地图,怀化seo快速排名,沈阳学网站制作学校,网络运营前言 FastJson这个漏洞我们之前讲过了,今天主要是对它的链条进行分析一下,明白链条的构造原理。 Java安全—log4j日志&FastJson序列化&JNDI注入_log4j漏洞-CSDN博客 漏洞版本 1.2.24及以下没有对序列化的类做校验,导致漏洞产生 1.2.25-1.2.41增加了黑名单限制,…

前言

FastJson这个漏洞我们之前讲过了,今天主要是对它的链条进行分析一下,明白链条的构造原理。

Java安全—log4j日志&FastJson序列化&JNDI注入_log4j漏洞-CSDN博客

漏洞版本

1.2.24及以下没有对序列化的类做校验,导致漏洞产生

1.2.25-1.2.41增加了黑名单限制,更改autoType默认为关闭选项。

1.2.42版本是对1.2.41及以下版本的黑名单绕过,代码内更新字符串黑名单hash方式

1.2.43版本是对1.2.42及以下版本的黑名单绕过

1.2.44-1.2.45版本1.2.43版本黑名单无法绕过,寻找新的利用链进行利用

1.2.47版本 利用fastjson处理Class类时的操作,将恶意类加载到缓存中,实现攻击

1.2.62-1.2.67版本Class不会再往缓存中加载恶意类,寻找新的利用链进行突破

1.2.68版本,使用期望类AutoCloseable来绕过fastjson校验

1.2.72-1.2.80使用期望类Throwable的子类,进行绕过

项目搭建

JDK不建议选版本太高的,以防止出错啥的。

选择Web依赖项,因为后续会用到Web的功能。

新建一个类叫FastJsonController,这里待会写入我们的实验代码。

接着我们引入fastjson这个包,我这里选择的是1.2.24版本,直接再pom.xml文件写入以下代码即可。

首先写入以下代码,对我们的JSON数据进行测试,可以看到能够成功解析输出,说明环境没毛病。

public static void main(String[] args) {String str = "{\"name\":\"wlwznb\",\"age\":18}";JSONObject data = JSON.parseObject(str);System.out.println(data);}

链条分析

1.2.24 利用链分析

现在我们开始对链条来解析,把我们上面测试的JSON数据换成以下的链条,可以看出来有点像我们的fastjson利用链了。

String userStr = "{\"@type\":\"com.sf.maven.fastjsondemo1.demos.web.User\",\"age\":18,\"name\":\"wlwznb\"}";

这个 com.sf.maven.fastjsondemo1.demos.web.User 就是你自带的 User 类的路径,直接复制过来就行。

运行代码,可以看出与上面的没啥区别。

别急,此时我们打开User这个类,可以看出里面又很多方法。

我们往里面添加打印语句,这样在调用这些方法的时候,我们就会知道被调用了。

此时我们再运行代码,可以看到setAge、setName、getAge、getName这四个方法都被调用了,这说明在解析数据的时候不仅仅把age和name这两个数据解析了,还把User类里面的set和get方法解析了。

http://www.yayakq.cn/news/713421/

相关文章:

  • 建设工程消防设计备案哪个网站seo外链软件
  • 模板网站难做seo山东省建设教育集团网站
  • 潍坊公司网站建设wordpress本地访问很慢
  • 个人网站制作教程视频天津网站制作软件
  • 用wordpress建网站手机营销网站建设
  • 做社区生意的网站进出口贸易公司取名大全
  • 能带描文本外链的网站网站升级中模板
  • 网站页面大小优化怎么做自己可以用百度云做网站吗
  • 广州旅游网站建设淘宝网页版登录入口电脑版
  • 电影网站权重怎么做平面设计教程网站有哪些
  • 辽阳制作网站网建教程
  • app 移动网站建设南通seo网站价格
  • 机票什么网站建设引用网站信息怎么做备注
  • 房地产企业网站建设如何软件网站优化公司
  • 湛江市城乡住房建设局网站工程网站模板制作教程
  • 音乐网站开发参考文献建筑工程网教育网
  • 百度云网站建设教程义乌网站推广
  • 网站平台方案东菀高端网站建设
  • 网站开发进度计划书dw网页制作教程视频简单第三期
  • 网站开发 策划是干嘛的腾讯云申请域名
  • 做淘宝首页初学ps视频网站ui培训课程内容
  • 上海市建设执业注册中心网站网址大全软件下载
  • 杭州网站建设公司排名甘肃建设项目公示网站
  • 中信建设官网站首页一家专门做原型的网站
  • 中建材建设有限公司网站梧州做网站
  • 找别人做网站都需要注意啥做设计在哪个网站找图片
  • 网站开发入门培训机构注册的网站
  • 做视频上传可以赚钱的网站深圳英文建站公司
  • 哪些外贸网站可以做sohowordpress微信公众平台插件
  • 网站开发分包舟山公司网站制作