红队攻防渗透技术实战流程:组件安全:Jackson&FastJson&XStream

1. 组件安全

常见语言开发组件:(Java)
Apache Solr、Apache Shiro、Apache Struts2、Apache Flink、Flume、Dubbo、Redis、Logstash、ElasticSearch、Kafka、Ghidra、Minecraft、Apache hive、Datax、Streaming、Dolphin Scheduler、Storm、Spring、Aibaba FastJson、Jackson、Log4J、XSteam等。

黑盒检测:Java应用 请求参数数据以json/xml格式发送测试
黑盒判断:通过提交数据报错信息得到什么组件
xml格式(xstream) 或 json 格式(fastjson jackson)
白盒:直接看引用组件版本

1.1 J2EE-组件Jackson-本地demo&CVE

当下流行的json解释器,主要负责处理Json的序列化和反序列化。

历史漏洞:https://avd.aliyun.com/search?q=Jackson

1.1.1 代码执行 (CVE-2020-8840)

2.0.0 <= FasterXML jackson-databind Version 

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-06-16 10:32:01       98 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-06-16 10:32:01       106 阅读
  3. 在Django里面运行非项目文件

    2024-06-16 10:32:01       87 阅读
  4. Python语言-面向对象

    2024-06-16 10:32:01       96 阅读

热门阅读

  1. Android Service学习笔记

    2024-06-16 10:32:01       25 阅读
  2. Oracle中如何定义定时器

    2024-06-16 10:32:01       31 阅读
  3. 实战tcpdump4.99.4交叉编译

    2024-06-16 10:32:01       33 阅读
  4. Python 学习 第二册 第11章 文件

    2024-06-16 10:32:01       27 阅读
  5. 高速缓冲存储器【易忘】

    2024-06-16 10:32:01       30 阅读
  6. Emacs Verilog mode 使用指南

    2024-06-16 10:32:01       35 阅读
  7. 广东工业大学上岸经验分享!

    2024-06-16 10:32:01       32 阅读
  8. Memcached介绍和详解

    2024-06-16 10:32:01       35 阅读
  9. AI大模型会让搜索引擎成为历史吗?

    2024-06-16 10:32:01       40 阅读
  10. 【C++ COM组件 运用ATL工程创建和调用COM组件】

    2024-06-16 10:32:01       31 阅读
  11. 记录.偏僻冷知识

    2024-06-16 10:32:01       34 阅读