小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

本文讨论了Android安全中的常用技巧,包括Binder的oneway调用、数据大小限制、IApplicationThread的利用、反序列化漏洞和Intent的安全性问题。作者分析了这些技巧可能被攻击者利用的方式,指出了相应的安全隐患和解决方案,强调了在Android系统中进行安全开发的重要性。

Android 安全 常用技巧合集

残页的小博客
残页的小博客 · 2026-06-09T00:00:00Z
AI 时代 ShiroAttack2 5.x:修改了什么

ShiroAttack2 版本 5.0 到 5.1.0 增加了针对 Apache Shiro 的 rememberMe 反序列化漏洞的新功能。文章讨论了默认 AES Key 的安全隐患、CLI 工具设计,以及如何通过 AI Agent 自动化攻击过程。新版本改进了参数处理和错误排查机制,提高了攻击效率,旨在简化安全测试流程,提升用户体验。

AI 时代 ShiroAttack2 5.x:修改了什么

像清水一般清澈透明
像清水一般清澈透明 · 2026-05-16T04:26:06Z

无文件攻击是一种新兴的网络攻击方式,恶意代码直接注入内存中执行,避免了传统文件型攻击的检测。其特点包括内存驻留和进程寄生,利用反序列化漏洞实现持久化。攻击者通过构造利用链和动态注册恶意组件,隐蔽控制目标系统。

CC2反序列化武器化:一站式实现三大内存马持久化

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-17T01:05:39Z

本文讨论了Java中的反序列化漏洞,重点分析了Commons Collections库中的CC1链。通过研究InvokerTransformer和TransformedMap类,揭示了如何利用其transform方法执行任意命令。文章详细描述了POC的构造过程,并展示了通过反射和动态代理实现代码执行的方式。最后,强调了安全性的重要性,并提醒读者遵循相关法律法规。

Java——CC链集合

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-27T08:46:22Z

本文回顾了羊城杯CTF比赛的解题过程,重点分析了PHP代码中的反序列化漏洞。攻击者通过构造特定的序列化对象,触发多个魔术方法,最终执行系统命令获取flag。文章还介绍了一些逆向工程的技巧和工具。

记2025羊城杯部分题目的解题思路

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-21T09:36:43Z

YII框架存在反序列化漏洞,攻击者可利用该漏洞执行任意代码。通过分析__destruct()和reset()方法,结合call_user_func等函数,构造payload实现远程代码执行。建议进行代码审计和安全防护。

YII框架反序列化利用思路

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-17T04:19:49Z

Shiro 1.2.4版本之前存在反序列化漏洞,攻击者可利用固定加密Key伪造rememberMe Cookie,通过构造恶意序列化对象并利用commons-collections依赖进行攻击。

Java反序列化:Shiro-550反序列化漏洞深入剖析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-09T07:02:37Z

本文分析了fastjson反序列化漏洞的挖掘与利用,探讨了受影响的版本及反序列化链。通过逆向思维和DeepSeek工具,作者还原了漏洞链,展示了构造恶意JSON字符串以执行代码的方法,强调了漏洞的严重性及防范措施。

借助DeepSeek从漏洞挖掘的角度分析fastjson反序列化漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-05T10:26:02Z

Easysite存在反序列化漏洞,涉及org.apache.jetspeed过滤器和pipeline处理。特定路径请求可能触发XStream反序列化漏洞,需关注网络和Web安全。

Easysite反序列化漏洞分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-11T08:36:35Z

Shiro框架是一个Java安全框架,提供认证、授权、加密和会话管理功能。其反序列化漏洞源于硬编码的AES密钥,攻击者可利用恶意Cookie进行远程代码执行。建议升级Shiro版本并采用更安全的加密方式。

shiro反序列化漏洞利用bypass技巧

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-25T06:46:31Z

安卓13之前,Parcel存在多个反序列化漏洞,攻击者可利用这些漏洞进行提权。安卓13引入LazyValue机制以限制漏洞影响。文章分析了两个提权漏洞及其修复过程,强调了反序列化中的读写不匹配问题,并指出修复中的不足,导致漏洞再次出现。

LazyValue下的Parcel漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-04T03:49:36Z

Java反序列化漏洞允许攻击者通过恶意序列化数据在反序列化时执行代码。文章介绍了漏洞原理、利用方式及防护措施,具体案例包括Apache Commons Collections和Fastjson,强调使用ysoserial工具生成Payload的重要性,并建议使用类白名单和定期更新依赖以增强安全性。

反序列化不是魔法,而是漏洞:Java 反序列化攻击流程详解

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-16T11:27:26Z

上周日与@Ar3h师傅在代码审计知识星球发布了Springboot挑战,探讨PSQL JDBC注入漏洞的离线利用。文章分为两部分:第一部分介绍Apache Hertzbeat的反序列化漏洞,第二部分讨论挑战的预期与非预期答案。Hertzbeat使用SnakeYAML解析YAML,存在反序列化漏洞,作者分析了漏洞历史及利用链,并提出了离线利用方法。最终,Hertzbeat在新版本中修复了该漏洞。

从HertzBeat聊聊SnakeYAML反序列化

离别歌
离别歌 · 2025-04-10T02:00:00Z

Fastjson是阿里巴巴的高性能JSON处理库,但因AutoType特性存在反序列化漏洞,可能导致远程代码执行和数据泄露。修复措施包括升级到安全版本、关闭AutoType和使用白名单控制。建议使用Fastjson 2.x版本并启用SafeMode以提高安全性。

fastjson漏洞小结

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-13T11:44:11Z

本文介绍了ASP.NET中的ViewState机制及其反序列化漏洞。ViewState用于保持页面状态,通过将控件状态序列化为字符串并嵌入页面。为防止信息泄露,ASP.NET引入了加密和签名机制,配置选项包括启用ViewState、ViewState Mac和加密模式,以增强安全性。

渗透测试 | ViewState反序列化漏洞详解

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-12-10T11:54:40Z

本文介绍了ActiveMQ反序列化漏洞的利用方法和防护建议,提供了攻击代码。建议更新至已修复版本或使用靖云甲进行防护。

Java安全攻防之ActiveMQ从Broker到Consumer

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-11-03T07:15:29Z

介绍Shiro-550和Shiro-721反序列化漏洞的原理和攻击方式,建议更新Shiro版本,使用安全的加密算法和密钥管理策略。漏洞复现可使用工具进行爆破秘钥、命令执行等操作。

shiro反序列化漏洞原理分析以及漏洞复现

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-11-02T03:21:09Z

用友U8Cloud ServiceDispatcher接口存在反序列化漏洞,攻击者可利用该漏洞实现命令执行,官方已发布安全补丁修复该漏洞。

用友U8Cloud ServiceDispatcher反序列化漏洞通告

绿盟科技技术博客
绿盟科技技术博客 · 2023-09-22T09:07:04Z

本文介绍了Hessian中Kryo协议的原理和特点,包括自动深浅复制/克隆的功能。同时提到了该协议的反序列化漏洞,分为5.0.0前和之后的版本。最后通过测试类展示了Kryo协议的反序列化过程。

有关Kryo的高低版本的漏洞原理

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-09-18T03:15:50Z

Apache Airflow Spark Provider插件存在反序列化漏洞,攻击者可通过构造参数?autoDeserialize=true连接恶意Spark服务器,造成任意代码执行。升级apache-airflow-providers-apache-spark到4.1.3或更高版本可解决该漏洞。

【高危】Apache Airflow Spark Provider 反序列化漏洞 (CVE-2023-40195)

OSCS开源安全社区
OSCS开源安全社区 · 2023-08-31T03:04:02Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码