Fastjson 漏洞编年史:从 AutoType 默认开启到 NPE 绕过的完整演进
梳理 Fastjson 从 1.2.x 到 2.x 的主要反序列化漏洞,解析 AutoType 机制、@type 字段、各版本绕过方式(黑名单绕过、NPE 绕过、JNDI 绕过),附带可运行的 PoC 和靶场脚本。
阅读全文 →梳理 Fastjson 从 1.2.x 到 2.x 的主要反序列化漏洞,解析 AutoType 机制、@type 字段、各版本绕过方式(黑名单绕过、NPE 绕过、JNDI 绕过),附带可运行的 PoC 和靶场脚本。
阅读全文 →以真实渗透场景为例,演示如何通过 SSRF 逐步突破内网边界,覆盖 Redis 未授权、SpringBoot Actuator 利用、Fastjson 反序列化、Elasticsearch 任意写、Docker 接管等经典攻击面。
阅读全文 →