Fastjson 漏洞编年史:从 AutoType 默认开启到 NPE 绕过的完整演进
梳理 Fastjson 从 1.2.x 到 2.x 的主要反序列化漏洞,解析 AutoType 机制、@type 字段、各版本绕过方式(黑名单绕过、NPE 绕过、JNDI 绕过),附带可运行的 PoC 和靶场脚本。
阅读全文 →梳理 Fastjson 从 1.2.x 到 2.x 的主要反序列化漏洞,解析 AutoType 机制、@type 字段、各版本绕过方式(黑名单绕过、NPE 绕过、JNDI 绕过),附带可运行的 PoC 和靶场脚本。
阅读全文 →系统梳理 SSRF 漏洞中最常见的防护绕过技术,包括 DNS Rebinding、IPv6 绕过、URL 解析差异、编码混淆、HTTP 302 重定向链、短链/缩略图代理等,并配合攻防两端代码演示。
阅读全文 →系统讲解 Web 应用文件上传漏洞的完整攻击面,覆盖前端校验绕过、MIME 绕过、黑名单/白名单绕过、解析漏洞利用、.htaccess 配置注入、竞争条件上传等技术,并配合 PHP/Java 靶场代码。
阅读全文 →系统讲解路径穿越(目录遍历)漏洞的原理、绕过方法与高危组合,覆盖 URL 编码绕过、Windows 8.3 短文件名、压缩包 Zip Slip、Nginx alias 错误等经典场景。
阅读全文 →