WebLogic 反序列化漏洞(上):从 T3 入口到封装对象绕过

1. WebLogic、远程调用与 T31.1 WebLogic 与远程调用WebLogic(Oracle WebLogic Server)是一款用来运行 Java 服务端应用的中间件。它不是项目中被 import 的普通工具类,而是独立运行在服务器上,负责接收客户端请求,并为服务端 Java 应用提供运行和管理能力。一个典型的 WebLogic 部署至少包含两个角色:客户端:可以是浏览器、手机

- 阅读全文 -

Apache Shiro rememberMe 反序列化漏洞:从 Cookie 到 RCE

1. Apache Shiro 是什么Apache Shiro 是一个 Java 安全框架,提供身份认证、授权、加密和会话管理功能。在很多 Java Web 项目中,Shiro 被用来处理登录、权限控制和“记住我”功能。Shiro 的“记住我”功能通过一个名为 rememberMe 的 Cookie 实现。用户登录时勾选“记住我”,Shiro 会把用户身份信息序列化后存入这个 Cookie。下次请

- 阅读全文 -

Apache Commons Collections 反序列化漏洞:从 Transformer 到调用链触发

1. Apache Commons Collections 是什么Apache Commons Collections 是 Apache Commons 项目中的一个 Java 工具库,提供了很多对 JDK 集合类的增强能力,比如更丰富的 Map、List、Set 工具,对集合元素进行转换、过滤、装饰,以及一些函数式风格的接口如 Transformer、Predicate、Closure。在很多老

- 阅读全文 -

Java 反序列化基础与漏洞入门:从 readObject 到第一条调用链

1. 为什么要写这个专题很多 Web 漏洞的学习路径相对直接。比如 SQL 注入,先理解用户输入进入 SQL 语句,再理解拼接、闭合、注释、联合查询、报错、盲注,基本就能顺着一条主线学下去。再比如 XSS,先理解用户输入进入 HTML、JavaScript 或 DOM,再理解输出位置、编码方式和浏览器解析规则,也能比较快建立分析框架。文件上传、命令注入、路径穿越、SSRF 也是类似。它们当然也有复

- 阅读全文 -

Fastjson2 FNV-1a 哈希碰撞 AutoType 绕过 RCE

免责声明本文档和配套代码仅用于授权环境下的漏洞研究、本地靶场复现、代码审计和防御验证。禁止将本文档中的 PoC、检测逻辑或复现步骤用于未授权系统、互联网目标或任何违反法律法规的场景。使用者应自行确保测试目标、网络环境和操作行为均已获得明确授权,并自行承担因不当使用造成的后果。漏洞简介Fastjson2 的 2.0.62 及以下版本在处理 @type 时,ObjectReaderProvider.c

- 阅读全文 -