TongWeb反序列化
TongWeb 是东方通(Beijing Tongtech Co., Ltd.)自主研发的企业级应用服务器,全面支持 Java EE(现 Jakarta EE)标准,兼容主流开发框架,广泛应用于金融、电信、政府、能源等关键行业的信息化和数字化转型。TongWeb 具备高性能、高可用、分布式和集群部署…
CATEGORY / 漏洞复现
篇研究记录,按年份分组、发布时间倒序排列。使用分类与标签继续缩小技术范围。
TongWeb 是东方通(Beijing Tongtech Co., Ltd.)自主研发的企业级应用服务器,全面支持 Java EE(现 Jakarta EE)标准,兼容主流开发框架,广泛应用于金融、电信、政府、能源等关键行业的信息化和数字化转型。TongWeb 具备高性能、高可用、分布式和集群部署…
闲来无事,来复现一下华夏ERP的历史漏洞,之前在知识星球中看到过这个系统的鉴权绕过的文章 感觉是很小的一套系统了,之前审计的代码有的太大了 github链接:[github.com 下载好后配置好数据库,导入sql文件启动即可,很简单 这套系统是SpringBoot框架,上来先看pom.xml文件,…
GGeoServer 是一个开源的地理信息服务器,用于发布和共享地理空间数据。它是由 GeoTools 库驱动的,GeoTools 是一个用于处理地理数据的 Java 库。GeoServer 允许用户从各种数据源(如 Shapefile、PostGIS、Oracle Spatial、ArcSDE 等…
Nacos 是一个由阿里巴巴开源的动态服务发现、配置管理和服务管理平台,它帮助开发者更轻松地构建、交付和管理微服务应用,实现了服务的注册发现、健康监测以及动态配置管理,让微服务架构中的服务治理与配置更新变得更加高效和灵活。 1 2 3 4 app="nacos" && port="8848" ico…
免责声明:本文只用作技术分析和学习,任何利用本文内容进行非法攻击的行为均与作者无关!!! (也是写上免责声明了哈哈哈) 文章首发于 freebuf.com Apache Tomcat在特定配置下,存在反序列化漏洞。 攻击者通过构造恶意的请求,利用特定配置 **文件会话持久机制 **将恶意序列化数据写…
今天复现一下WebLogic XMLDecoder的漏洞,CVE-2017-10271是通过 void 、 new 标签,对CVE-2017-3506(也是XMLDecoder反序列化的漏洞)补丁的绕过 环境配置版本如下: JDK7u21 webLogic 10.3.6 XmlDecoder/Xml…
之前见过好多次WebLogic的漏洞,但是一直没来得及学(其实是懒),这段时间有来学习一下 环境配置中JDK版本和Weblogic版本如下 JDK7u21 WebLogic1036 环境的搭建使用 QAX A-team中提供的脚本: github.com JDK安装包下载地址: oracle.com…
CVE-2025-32462-Linux sudo本地提权漏洞复现 sudo 是 Linux 系统中用来管理权限的核心工具,用来授权用户临时获取 root 或者其他用户权限执行命令,既保障系统安全又便于操作。 CVE-2025-32462的Linux sudo 本地权限提升漏洞在于 sudo 的 -…
RARLAB公司的WinRAR压缩软件中发现了一个严重安全漏洞,CVE-2025-6218(路径穿越漏洞),攻击者可通过构造恶意的压缩文件,实现在压缩文件解压时可以将文件释放到受害者系统的敏感路径下(例如自启动目录),进而实现远程代码执行或者持久化控制。 攻击需要目标用户访问恶意网页或打开恶意压缩文…