公告
欢迎来到我的博客!
目录
技能展示
文章
日记
时间线
项目展示
分类
标签
Android Bash Burp C++ CS CTF DLL劫持 Docker Fastjson Fastjson2 FNV-1a FreeCMS FRP GetShell GitHub IPv6 Java JNDI John JS加密 JS逆向 K8s Kafka Kali lama-cleaner Linux mitmproxy MSF MySQL Nim Nmap NPS Office OID Payload Phar PHP phpMyAdmin POP链 PWN Pyinstaller Python RCE RSA Shellcode SNMP SQL注入 SSH SSRF Ubuntu USB Web Webshell Web安全 Windows XSS YAML Zookeeper 主机探测 代码审计 伪协议 免杀 内网 内网穿透 加密 加解密 参数 反序列化 反弹shell 命令 哈希碰撞 图像处理 域渗透 字符串逃逸 容器 密码学 密码破解 提权 数据库 文件上传 日志分析 未授权访问 权限维持 汇总 流量分析 消息队列 溯源 漏洞 漏洞分析 漏洞利用 端口扫描 编译 网络管理 资产探测 跨平台 运维 进程隐藏 逆向
目录
统计
Fastjson2 AutoType FNV-1a 哈希碰撞白名单绕过致远程代码执行
Fastjson2 在默认配置下处理 JSON 中的 @type 字段时,使用 FNV-1a 增量哈希做白名单校验。由于该校验仅比对哈希值而未验证类名文本内容,攻击者可通过 chosen-prefix 碰撞构造恶意字符串绕过白名单,最终实现远程代码执行。
1045 字
|
5 分钟
Fastjson2 AutoType FNV-1a 哈希碰撞白名单绕过致远程代码执行
Fastjson2 FNV-1a 哈希碰撞 RCE 反序列化 漏洞分析
Fastjson2 在默认配置下处理 JSON 中的 @type 字段时,使用 FNV-1a 增量哈希做白名单校验。由于该校验仅比对哈希值而未验证类名文本内容,攻击者可通过 chosen-prefix 碰撞构造恶意字符串绕过白名单,最终实现远程代码执行。
K8s YAML 编写指南:Deployment 与 Service
K8s YAML 容器
K8s 中部署一个应用,通常需要两个 YAML 文件:
MySQL 开启远程访问
数据库
MySQL 初次安装后默认只允许 localhost 登录,需要手动配置才能从其他主机远程连接。
Iperf3测速
iperf3 是一个TCP、UDP和SCTP网络带宽测量工具。是用于主动测量 IP 网络上可达到的最大带宽的工具。它支持调整与时序,协议和缓冲区有关的各种参数。对于每个测试,它都会报告测得的吞吐量/比特率,损耗和其他参数。
469 字
|
2 分钟
Iperf3测速
命令
iperf3 是一个TCP、UDP和SCTP网络带宽测量工具。是用于主动测量 IP 网络上可达到的最大带宽的工具。它支持调整与时序,协议和缓冲区有关的各种参数。对于每个测试,它都会报告测得的吞吐量/比特率,损耗和其他参数。
Dify RCE
注意事项:在验证漏洞是否存在过程中,应尽量避免使用 execSync函数执行,这样可能造成系统阻塞的命令(如ping,curl,wget等),因为Node.js是单线程事件循环模型,execSync会阻塞整个事件循环导致所有请求都被阻塞。推荐使用异步 exec(下面的poc仍然使用的是execSync函数)
276 字
|
1 分钟
Dify RCE
漏洞
注意事项:在验证漏洞是否存在过程中,应尽量避免使用 execSync函数执行,这样可能造成系统阻塞的命令(如ping,curl,wget等),因为Node.js是单线程事件循环模型,execSync会阻塞整个事件循环导致所有请求都被阻塞。推荐使用异步 exec(下面的poc仍然使用的是execSync函数)
公告
欢迎来到我的博客!
目录
技能展示
文章
日记
时间线
项目展示
分类
标签
Android Bash Burp C++ CS CTF DLL劫持 Docker Fastjson Fastjson2 FNV-1a FreeCMS FRP GetShell GitHub IPv6 Java JNDI John JS加密 JS逆向 K8s Kafka Kali lama-cleaner Linux mitmproxy MSF MySQL Nim Nmap NPS Office OID Payload Phar PHP phpMyAdmin POP链 PWN Pyinstaller Python RCE RSA Shellcode SNMP SQL注入 SSH SSRF Ubuntu USB Web Webshell Web安全 Windows XSS YAML Zookeeper 主机探测 代码审计 伪协议 免杀 内网 内网穿透 加密 加解密 参数 反序列化 反弹shell 命令 哈希碰撞 图像处理 域渗透 字符串逃逸 容器 密码学 密码破解 提权 数据库 文件上传 日志分析 未授权访问 权限维持 汇总 流量分析 消息队列 溯源 漏洞 漏洞分析 漏洞利用 端口扫描 编译 网络管理 资产探测 跨平台 运维 进程隐藏 逆向
目录
统计