WebLogic 反序列化漏洞(中):JRMP、JNDI 与 IIOP 入口
上篇我们分析了 CVE-2015-4852 和 CC3 的利用链,以及由于修复不完全而出现的 CVE-2016-0638 和 CVE-2016-3510。针对 CVE-2016-0638 和 CVE-2016-3510,WebLogic 采用了更严格的反序列化过滤策略:先检查外层对象是否命中黑名单,再继续检查内层对象。但是如果攻击者不再从原来的反序列化入口进入,而是寻找一条新的反序列化路径呢?几个
上篇我们分析了 CVE-2015-4852 和 CC3 的利用链,以及由于修复不完全而出现的 CVE-2016-0638 和 CVE-2016-3510。针对 CVE-2016-0638 和 CVE-2016-3510,WebLogic 采用了更严格的反序列化过滤策略:先检查外层对象是否命中黑名单,再继续检查内层对象。但是如果攻击者不再从原来的反序列化入口进入,而是寻找一条新的反序列化路径呢?几个
1. WebLogic、远程调用与 T31.1 WebLogic 与远程调用WebLogic(Oracle WebLogic Server)是一款用来运行 Java 服务端应用的中间件。它不是项目中被 import 的普通工具类,而是独立运行在服务器上,负责接收客户端请求,并为服务端 Java 应用提供运行和管理能力。一个典型的 WebLogic 部署至少包含两个角色:客户端:可以是浏览器、手机
1. Apache Shiro 是什么Apache Shiro 是一个 Java 安全框架,提供身份认证、授权、加密和会话管理功能。在很多 Java Web 项目中,Shiro 被用来处理登录、权限控制和“记住我”功能。Shiro 的“记住我”功能通过一个名为 rememberMe 的 Cookie 实现。用户登录时勾选“记住我”,Shiro 会把用户身份信息序列化后存入这个 Cookie。下次请
我最近基于旧版 Typecho Watermark 插件重构了一个 2.0.0 版本。独立仓库位于:https://github.com/NHPT/Watermark社区仓库位于:https://github.com/typecho-fans/plugins/tree/master/Watermark在把 Typecho 升级到 1.3 版本后,我发现插件在这个版本存在一些问题,并且我发现插件只支
我最近发布了一个 AI 辅助开发的 Typecho 插件:FriendLinks。仓库地址:https://github.com/NHPT/FriendLinks我的博客也已经在使用它:https://blog.hackall.cn/FrindLinks.html为什么要写这个插件Typecho 生态里友情链接不是新需求,很多主题也内置了友链管理的功能,但是缺少健康检测、通知、数据迁移等功能,我比