唯品会信息安全专场招聘会,深圳见!

💡 原文中文,约7500字,阅读约需18分钟。
📝

内容提要

本文介绍了利用fastjson反序列化漏洞执行远程代码的攻击方法,攻击者构造特殊的json字符串绕过白名单检测,成功执行任意命令。攻击步骤包括上传并编译命令执行荷载、启动临时的http服务、生成payload、启动RMI服务器并指定加载远程类、本地开启监听、修改提交模式和Content-Type为application/json,发送payload。攻击成功后,攻击者可以执行任意命令。

🏷️

标签

➡️

继续阅读