PHP序列化/对象注入漏洞分析
本文是关于PHP序列化/对象注入漏洞分析的短篇,里面讲述了如何获取主机的远程shell。 如果你想自行测试这个漏洞,你可以通过 XVWA 和 Kevgir 进行操作。 漏洞利用的第一步,我们开始测试目标应用是否存在PHP序列化。为了辅助测试,我们使用了Burpsuite的SuperSerial插件,下载地址在 这里 。它会被动检测PHP和Java序列化的存在。 分析 我们检测到了应用里使用了PHP序列化,所以我们可以开始确认应用代码里是否含有远程代码执行漏洞。需要注意的是,序列化对象是从参数“r”取来的: $var1=unserialize($_REQUEST[‘r’]); 然后再进行反序列化
用户评论
推荐下载
-
详解C# 中XML对象的序列化和反序列化
详解 C# 中XML对象的序列化和反序列化
12 2021-06-12 -
dart json mapper从JSON序列化反序列化Dart对象源码
dart-json-mapper:从JSON序列化反序列化Dart对象
32 2021-02-09 -
.NET对象序列化与数据持久化
.NET对象序列化与数据持久化.NET对象序列化与数据持久化.NET对象序列化与数据持久化.NET对象序列化与数据持久化.NET对象序列化与数据持久化.NET对象序列化与数据持久化(Q群号:15208
22 2020-09-19 -
Shiro反序列化漏洞检测工具
Shiro1.2.4及以下版本存在反序列化漏洞,该工具用于测试该漏洞。
9 2021-01-08 -
shiro反序列化漏洞利用工具
图形化界面,该工具支持漏洞检测,请勿用作非法途径,否则后果自负。 Shiro550无需提供rememberMe Cookie,Shiro721需要提供一个有效的rememberMe Cookie 可以
185 2020-11-21 -
Weblogic反序列化漏洞解决补丁文件
这个是自制的Weblogic反序列化漏洞解决补丁文件。经过测试。使用方法:将weblogic_patch.jar放在linux的以下目录:$WL_HOME/Middleware/patch_wls10
27 2019-09-26 -
weblogic反序列化漏洞补丁.zip
含p20780171_1036_Generic.zip、p22248372_1036012_Generic.zip、测试工具Test.jar
57 2018-12-07 -
weblogic反序列化漏洞补丁3
WebLogic是美国Oracle公司出品的一个application server,确切的说是一个基于JAVAEE架构的中间件,WebLogic是用于开发、集成、部署和管理大型分布式Web应用、网络
57 2018-12-07 -
修复weblogic反序列化漏洞常用库
这个常用库能够修复weblogic反序列化漏洞,如果你之前使用的是3.2.0版,请替换为这个版本。只需将库文件替换Middleware\modules下的原文件即可。记得备份原文件,以便出现问题时可以
71 2018-12-07 -
Java反序列化漏洞利用集成工具
Java反序列化漏洞利用集成工具
117 2018-12-07
暂无评论