小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

无文件攻击是一种新兴的网络攻击方式,恶意代码直接注入内存中执行,避免了传统文件型攻击的检测。其特点包括内存驻留和进程寄生,利用反序列化漏洞实现持久化。攻击者通过构造利用链和动态注册恶意组件,隐蔽控制目标系统。

CC2反序列化武器化:一站式实现三大内存马持久化

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-17T01:05:39Z

本文讨论了Java中的反序列化漏洞,重点分析了Commons Collections库中的CC1链。通过研究InvokerTransformer和TransformedMap类,揭示了如何利用其transform方法执行任意命令。文章详细描述了POC的构造过程,并展示了通过反射和动态代理实现代码执行的方式。最后,强调了安全性的重要性,并提醒读者遵循相关法律法规。

Java——CC链集合

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-27T08:46:22Z

本文回顾了羊城杯CTF比赛的解题过程,重点分析了PHP代码中的反序列化漏洞。攻击者通过构造特定的序列化对象,触发多个魔术方法,最终执行系统命令获取flag。文章还介绍了一些逆向工程的技巧和工具。

记2025羊城杯部分题目的解题思路

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-21T09:36:43Z

YII框架存在反序列化漏洞,攻击者可利用该漏洞执行任意代码。通过分析__destruct()和reset()方法,结合call_user_func等函数,构造payload实现远程代码执行。建议进行代码审计和安全防护。

YII框架反序列化利用思路

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-17T04:19:49Z

Shiro 1.2.4版本之前存在反序列化漏洞,攻击者可利用固定加密Key伪造rememberMe Cookie,通过构造恶意序列化对象并利用commons-collections依赖进行攻击。

Java反序列化:Shiro-550反序列化漏洞深入剖析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-09T07:02:37Z

本文分析了fastjson反序列化漏洞的挖掘与利用,探讨了受影响的版本及反序列化链。通过逆向思维和DeepSeek工具,作者还原了漏洞链,展示了构造恶意JSON字符串以执行代码的方法,强调了漏洞的严重性及防范措施。

借助DeepSeek从漏洞挖掘的角度分析fastjson反序列化漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-05T10:26:02Z

Easysite存在反序列化漏洞,涉及org.apache.jetspeed过滤器和pipeline处理。特定路径请求可能触发XStream反序列化漏洞,需关注网络和Web安全。

Easysite反序列化漏洞分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-11T08:36:35Z

Shiro框架是一个Java安全框架,提供认证、授权、加密和会话管理功能。其反序列化漏洞源于硬编码的AES密钥,攻击者可利用恶意Cookie进行远程代码执行。建议升级Shiro版本并采用更安全的加密方式。

shiro反序列化漏洞利用bypass技巧

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-25T06:46:31Z

安卓13之前,Parcel存在多个反序列化漏洞,攻击者可利用这些漏洞进行提权。安卓13引入LazyValue机制以限制漏洞影响。文章分析了两个提权漏洞及其修复过程,强调了反序列化中的读写不匹配问题,并指出修复中的不足,导致漏洞再次出现。

LazyValue下的Parcel漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-04T03:49:36Z

Java反序列化漏洞允许攻击者通过恶意序列化数据在反序列化时执行代码。文章介绍了漏洞原理、利用方式及防护措施,具体案例包括Apache Commons Collections和Fastjson,强调使用ysoserial工具生成Payload的重要性,并建议使用类白名单和定期更新依赖以增强安全性。

反序列化不是魔法,而是漏洞:Java 反序列化攻击流程详解

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-16T11:27:26Z

上周日与@Ar3h师傅在代码审计知识星球发布了Springboot挑战,探讨PSQL JDBC注入漏洞的离线利用。文章分为两部分:第一部分介绍Apache Hertzbeat的反序列化漏洞,第二部分讨论挑战的预期与非预期答案。Hertzbeat使用SnakeYAML解析YAML,存在反序列化漏洞,作者分析了漏洞历史及利用链,并提出了离线利用方法。最终,Hertzbeat在新版本中修复了该漏洞。

从HertzBeat聊聊SnakeYAML反序列化

离别歌
离别歌 · 2025-04-10T02:00:00Z

Fastjson是阿里巴巴的高性能JSON处理库,但因AutoType特性存在反序列化漏洞,可能导致远程代码执行和数据泄露。修复措施包括升级到安全版本、关闭AutoType和使用白名单控制。建议使用Fastjson 2.x版本并启用SafeMode以提高安全性。

fastjson漏洞小结

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-13T11:44:11Z

本文介绍了ASP.NET中的ViewState机制及其反序列化漏洞。ViewState用于保持页面状态,通过将控件状态序列化为字符串并嵌入页面。为防止信息泄露,ASP.NET引入了加密和签名机制,配置选项包括启用ViewState、ViewState Mac和加密模式,以增强安全性。

渗透测试 | ViewState反序列化漏洞详解

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-12-10T11:54:40Z

本文介绍了ActiveMQ反序列化漏洞的利用方法和防护建议,提供了攻击代码。建议更新至已修复版本或使用靖云甲进行防护。

Java安全攻防之ActiveMQ从Broker到Consumer

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-11-03T07:15:29Z

介绍Shiro-550和Shiro-721反序列化漏洞的原理和攻击方式,建议更新Shiro版本,使用安全的加密算法和密钥管理策略。漏洞复现可使用工具进行爆破秘钥、命令执行等操作。

shiro反序列化漏洞原理分析以及漏洞复现

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-11-02T03:21:09Z

用友U8Cloud ServiceDispatcher接口存在反序列化漏洞,攻击者可利用该漏洞实现命令执行,官方已发布安全补丁修复该漏洞。

用友U8Cloud ServiceDispatcher反序列化漏洞通告

绿盟科技技术博客
绿盟科技技术博客 · 2023-09-22T09:07:04Z

本文介绍了Hessian中Kryo协议的原理和特点,包括自动深浅复制/克隆的功能。同时提到了该协议的反序列化漏洞,分为5.0.0前和之后的版本。最后通过测试类展示了Kryo协议的反序列化过程。

有关Kryo的高低版本的漏洞原理

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-09-18T03:15:50Z

Apache Airflow Spark Provider插件存在反序列化漏洞,攻击者可通过构造参数?autoDeserialize=true连接恶意Spark服务器,造成任意代码执行。升级apache-airflow-providers-apache-spark到4.1.3或更高版本可解决该漏洞。

【高危】Apache Airflow Spark Provider 反序列化漏洞 (CVE-2023-40195)

OSCS开源安全社区
OSCS开源安全社区 · 2023-08-31T03:04:02Z

Spring Kafka存在反序列化漏洞,攻击者可通过恶意payload注入Kafka主题,远程执行任意代码。解决方法为更新升级Spring Kafka到2.9.11、3.0.10或更高版本,或配置ErrorHandlingDeserializer。Spring Security Advisories也存在类似漏洞,需升级到2.9.11或3.0.10及更高版本。

【中危】Spring Kafka 反序列化漏洞 (CVE-2023-34040)

OSCS开源安全社区
OSCS开源安全社区 · 2023-08-25T07:37:24Z

用友NC的ActionHandlerServlet接口存在反序列化漏洞,受影响的版本有NC6.3和NC6.5。漏洞原因是在接收到请求后,该接口先进行Gzip解压缩,然后进行反序列化。解决poc编写问题时,发现序列化数据被gzip压缩后改变,经过查阅资料发现是UTF-8编码的问题,将编码修改为ASCII后问题解决。

用友NC-ActionHandlerServlet反序列化漏洞分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-08-18T06:02:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码