Apache Shiro 反序列化:rememberMe Cookie 与 AES 加密攻击
解析 Shiro rememberMe Cookie 机制、默认 AES 密钥来源、Padding Oracle 攻击、Shiro 1.4 密钥变更、完整攻击流程,以及 Shiro 与 CommonsCollections 的组合实战。
阅读全文 →解析 Shiro rememberMe Cookie 机制、默认 AES 密钥来源、Padding Oracle 攻击、Shiro 1.4 密钥变更、完整攻击流程,以及 Shiro 与 CommonsCollections 的组合实战。
阅读全文 →Web 服务器是攻击链最前面的堡垒,但错误配置比漏洞本身更常见。本文给出 Nginx、Apache httpd、Tomcat 三个主流服务器的生产安全配置模板,覆盖:版本隐藏、TLS 1.3 强加密、安全响应头、目录遍历禁用、隐藏文件拦截、代理安全、CORS 正确配置、以及 WAF 规则注入点。
阅读全文 →覆盖 Nginx php-fpm path_info 漏洞、Apache 多后缀解析、IIS 6 分号绕过、IIS 7 path_info 漏洞、Nginx alias 错误、CGI 解析配置错误等经典解析漏洞,每个漏洞附 PoC 和修复方案。
阅读全文 →