小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ

该文章复现了Spring Data MongoDB的SpEL注入漏洞(CVE-2022-22980),通过构造恶意keyword参数触发代码执行。漏洞源于findAllByIdLike方法,修复版本为3.4.1和3.3.5,建议使用[0]代替?0参数绑定。

CVE-2022-22980 Mongodb SpEL

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

本文介绍了Fastjson的MySQL gadget漏洞复现方法,包括多种payload示例(如JDBC4Connection和LoadBalancedMySQLConnection),并详细列出了受影响版本范围(如5.1.11-5.1.48、6.0.2/6.0.3等),以及不同触发方式(如ServerStatusDiffInterceptor和detectCustomCollations)的适用条件。

Fastjson_Mysql_gadget复现

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
漏洞环境的搭建

本文介绍Weblogic漏洞环境的搭建与复现过程,包括下载脚本、配置虚拟机、执行Docker构建、调试准备及漏洞复现。重点说明复现中遇到的防火墙和NAT网络问题,并提供解包、反编译、重新编译打包的解决方案,附有参考链接。

漏洞环境的搭建

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
Apache Flink任意Jar包上传导致远程代码执行

Apache Flink存在任意Jar包上传导致远程代码执行的高危漏洞,影响版本≤1.9.1。攻击者可通过上传恶意Jar包获取服务器shell。文章详细介绍了漏洞复现过程,包括生成payload、监听端口及上传步骤,并提供了批量检测脚本,同时提醒需使用公网IP及注意授权问题。

Apache Flink任意Jar包上传导致远程代码执行

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
【漏洞复现】Apache Solr 模板注入远程命令执行

Apache Solr存在模板注入漏洞,影响5.x至8.2.0版本。攻击者需知道Core名称,通过修改配置启用VelocityResponseWriter的params.resource.loader.enabled,即可构造恶意请求执行系统命令。文章还提到复现时可能遇到版本、请求头或方法错误等问题,并强调仅供研究学习。

【漏洞复现】Apache Solr 模板注入远程命令执行

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

本文介绍了CVE-2019-1388漏洞,该漏洞涉及Windows UAC机制中的提权问题,影响多个Windows版本。文章详细描述了漏洞原理和复现步骤,并提供了免责声明和参考链接,内容聚焦于技术细节。

CVE-2019-1388 UAC提权复现

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

uWSGI 2.0.17之前版本存在路径遍历漏洞(CVE-2018-7490),因未正确处理DOCUMENT_ROOT,攻击者可通过特制URL请求查看系统任意文件。文章介绍了漏洞详情及复现方法,提醒用户及时升级版本。

【墨者学院 】uWSGI 漏洞复现(CVE-2018-7490)

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
【漏洞复现】泛微ecology OA系统某接口存在数据库配置信息泄露漏洞

本文复现了泛微ecology OA系统数据库配置信息泄露漏洞,影响8.0和9.0版本。漏洞源于DBconfigReader.jsp接口使用默认密钥1z2x3c4v5b6n进行DES加密,攻击者可解密获取数据库配置。作者通过分析源码和参考公开EXP成功复现,并总结了开发经验不足等教训。

【漏洞复现】泛微ecology OA系统某接口存在数据库配置信息泄露漏洞

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

本文介绍了如何使用BurpSuite、phpStudy和Metinfo复现CSRF漏洞。CSRF是一种恶意利用技术,BurpSuite为安全测试工具,phpStudy用于搭建PHP环境,Metinfo是开源CMS。文章详细阐述了安装步骤、漏洞复现及解决方案,并强调测试应在虚拟环境中进行,以避免违法用途。

Metinfo5.3.1CSRF漏洞复现即问题解决(包括BP和小皮安装)

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-08-18T08:35:08Z

本文是FreeBuf知识大陆一周优质资源推荐,介绍了本周公开发布的10条优质资源,包括漏洞复现、网络安全恢复措施、移动物联网创新、B5G/6G网络智能数据采析体系、工业和信息化领域数据安全风险信息获取、Windows内网渗透信息搜集命令、隐写术、PTS试题、信息安全技术网络安全等级保护安全设计技术要求、Whoamifuck工具等内容。

一周网安优质PDF资源推荐丨FreeBuf知识大陆

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2023-12-15T11:48:37Z

介绍Shiro-550和Shiro-721反序列化漏洞的原理和攻击方式,建议更新Shiro版本,使用安全的加密算法和密钥管理策略。漏洞复现可使用工具进行爆破秘钥、命令执行等操作。

shiro反序列化漏洞原理分析以及漏洞复现

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2023-11-02T03:21:09Z

本文推荐了10条优质资源,包括数据平台建设、shell命令执行环境、php解释型脚本语言、Smartbi商业智能应用漏洞、路由器漏洞复现、Vue框架、人工智能数据安全和算法治理框架、云安全开源工具TOP10、人脸识别技术滥用趋势等内容。

一周网安优质PDF资源推荐丨FreeBuf知识大陆

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2023-09-15T06:32:05Z
Joern In RealWorld (1) - Acutators + CVE-2022-21724

本文记录了作者使用Joern复现真实漏洞的过程,选择了Java-sec-code的范例代码作为第一部分,并介绍了Springboot Acutators导致命令执行和postgreSQL jdbc反序列化漏洞。作者详细介绍了Joern分析Java代码的方法和防御措施,并详细介绍了这两个漏洞的利用链和修复方法。最后,作者提到了Joern在分析漏洞时的局限性。

Joern In RealWorld (1) - Acutators + CVE-2022-21724

LoRexxar's Blog LoRexxar's Blog · 2023-08-31T09:06:53Z
ISCC 2023 实战题 Writeup

ISCC 2023 实战题涉及 CVE 漏洞复现。在访问 Drupal 7 时,发现存在 cve-2018-7600 和 cve-2018-7602 漏洞。由于无法注册新用户,尝试使用弱密码 drupal/drupal 成功登录,并利用脚本获取进程号。

ISCC 2023 实战题 Writeup

I Am I I Am I · 2023-06-04T06:19:23Z

本文讨论了CVE-2020-1957和Shiro权限绕过漏洞在SpringBoot高版本下的表现,介绍了漏洞细节、影响版本和修复方法,并提供了环境搭建、漏洞复现与分析的步骤。同时提到了一种适用于高版本SpringBoot的bypass方法。

CVE-2020-1957 Shiro 权限绕过漏洞在 SpringBoot 高版本下的表现

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2023-04-01T04:10:37Z
  • <<
  • <
  • 1 (current)
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 1tok 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator 模力方舟 Gitee AI

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码