你尚未登录

未加入『代码审计』知识星球的用户只能查看少量内容,且不能下载附件。 加入『代码审计』知识星球即可查看所有内容。

2021 十一月 01
为了分享这个“捂烂”的trick,我写......

帖子引用


2021 十月 31
@路人甲:

P牛您好,我在看 shiro 550漏洞,Tomcat 会有header max size 的问题,网上有两种方式: 1. 修改 max size 2. 加载器 但我实际实验起来,这两种方法本身都会超过 max size。我生成类的字节码方式是 先定义好恶意类,然后使用 javassist 生成字节码 ClassPool pool = ClassPool.getDefault(); CtClass clazz = pool.get(Evil.class.getName()); return clazz.toBytecode(); 请问有好的方式缩小字节码大小的方式吗

不知道你的恶意类是什么,如果只是简单地执行命令,可以直接使用网上现成的代码,不会超过长度限制,比如 GitHub - z......
2021 十月 30
师傅们 ntlm......

图片


2021 十月 29
GitLab ExifTool的未授权RCE这两天很火,我也连夜做了GitLab的......
2021 十月 29
各位大佬好,遇到了一个这样的问题,......

图片


2021 十月 27
最近在写工具,最终目标是通过输入SpringBoot的Jar包,直接分析生成漏洞报告 我简化并重写了GadgetInspec......

附件


# 附件名 大小 时间 操作
CI1.pdf 435.0 KB 10/27/2021
2021 十月 26
园长开源的RASP S......
2021 十月 25
对前面这个帖子里的题目的调试过程:https://t.z......

图片


附件


# 附件名 大小 时间 操作
关于强网拟态题目 EasyFilter.pdf 665.0 KB 10/25/2021
2021 十月 25
师傅们强网拟态的一道题为什么传入的内容,既可以当做文件名,又可以当做过滤器,不太理解。 我在本地......

图片


2021 十月 23
@water:

p牛您好,我在学 java漫谈09反序列化3 时碰到了一个问题,按着书中代码我发现,collection没有了,经过一翻查询,发现好像是弃用了这个,也没找到如何添加。于是我添加了collections4。但这个类的transformedmap没有decorate方法,我找到了类似的方法transformedmap,即map outermap=transforedmap.transformedmap(innermap,null,transformerchain); 但是这样运行后并不能正常弹出计算机,而是程序直接结束了。 由于只能传一张图,我不知道描述的清不清楚。希望p牛能帮我解决一下,能直接运行书中代码的方法。

commons-collections和commons-co......