Apache Shiro 反序列化:rememberMe Cookie 与 AES 加密攻击
解析 Shiro rememberMe Cookie 机制、默认 AES 密钥来源、Padding Oracle 攻击、Shiro 1.4 密钥变更、完整攻击流程,以及 Shiro 与 CommonsCollections 的组合实战。
阅读全文 →解析 Shiro rememberMe Cookie 机制、默认 AES 密钥来源、Padding Oracle 攻击、Shiro 1.4 密钥变更、完整攻击流程,以及 Shiro 与 CommonsCollections 的组合实战。
阅读全文 →系统讲解服务端模板注入(SSTI)三大主流引擎的语法差异、基础 Payload 构造、沙箱逃逸技巧,以及 tplmap 自动化工具的使用和自定义插件开发。
阅读全文 →全面梳理各语言(Java/PHP/Python/.NET)反序列化的防御手段,涵盖代码层白名单、JVM 参数拦截、RASP 动态防护、WAF 规则、依赖组件审计,以及蓝队应急响应脚本。
阅读全文 →系统梳理远程命令执行的三大核心分支:命令注入(OS Command Injection)、代码注入(Code Injection)和反序列化RCE。覆盖各类型的触发机制、危险函数清单、语言差异、真实漏洞案例对比,帮助安全工程师建立完整的RCE知识体系。
阅读全文 →深入三种主流语言的 eval 注入利用技术,覆盖闭合技巧、绕过过滤、无字母数字 Payload、命令执行构造、反弹 Shell、文件写入等实战场景,附每种语言的完整 PoC 与绕过技巧。
阅读全文 →