SPEL注入详解

💡 原文中文,约4800字,阅读约需12分钟。
📝

内容提要

SPEL是一种比JSP的EL更强大的表达式语言,可方便快捷地对ApplicationContext中的Bean进行属性的装配和提取。常见漏洞为SPEL注入,可通过输入可控、使用StandardEvaluationContext、执行getvalue等操作方法实现。常用Payload包括计算表达式、执行命令、休眠线程、远程代码执行等。

🏷️

标签

➡️

继续阅读