学习
实践
活动
专区
工具
TVP
写文章

p4nda

LV1
举报
发表了文章

Thymeleaf SSTI 分析以及最新版修复的 Bypass

前段时间补上了迟迟没有写的 文件包含漏洞原理与实际案例介绍一文,在其中就提到了 Thymeleaf SSTI 漏洞,昨天在赛博群里三梦师傅扔了一个随手挖的 CV...

p4nda
javahtmlspringspring bootlinux
发表了文章

log4j2 JNDI 注入漏洞分析

2021 年 12 月 9 号注定是一个不眠之夜,著名的Apache Log4j 项目被爆存在远程代码执行漏洞,且利用简单,影响危害巨大,光是引入了 log4j...

p4nda
安全javaapachehttps网络安全
发表了文章

log4j 1.x 与 logback 的鸡肋RCE讨论

有人提出实际上 log4j 和 log4j2 一样易受攻击的,只不过与 log4j2 相比,Log4j 的攻击向量“更安全”

p4nda
javascriptjdbcapache安全java
发表了文章

从SSRF 到 RCE —— 对 Spring Cloud Gateway RCE漏洞的分析

有人提出实际上 log4j 和 log4j2 一样易受攻击的,只不过与 log4j2 相比,Log4j 的攻击向量“更安全”

p4nda
javascriptjdbcapache安全java
发表了文章

fastjson<=1.2.68 漏洞分析

自2017年3月15日 fastjson 1.2.24版本被爆出反序列化漏洞以来,其就成为了安全人员中的重 点研究对象,即使后来 fastjson 为了安全设置...

p4nda
文件存储缓存java安全json
发表了文章

从零开始,分析Spring Framework RCE

本文首发于跳跳糖社区:http://tttang.com/archive/1532/ 博客用于备份

p4nda
安全java容器网络安全spring
发表了文章

聊聊配置文件 RCE 这件事

在log4j2 的 GitHub项目有个 Pull:https://github.com/apache/logging-log4j2/pull/608

p4nda
javascripthttps网络安全安全html
发表了文章

JEP290的基本概念

JDK Enhancement Proposal 简称JEP,是 JDK 增强提议的一个项目,目前索引编号已经达到了JEP415,本文重点来谈谈什么是JEP29...

p4nda
文件存储jdkjava分布式数据处理
发表了文章

用一个 case 去理解 jdk8u20 原生反序列化漏洞

jdk8u20原生反序列化漏洞是一个非常经典的漏洞,也是我分析过最复杂的漏洞之一。

p4nda
文件存储php安全android数据结构
发表了文章

JVM字节码学习笔记——class 文件结构

本系列学习笔记均来自《深入理解 JVM 字节码》(作者:张亚),本笔记仅用于个人学习知识总结。

p4nda
accessjavautf8编程算法数据结构
发表了文章

骑士 CMS 远程代码执行分析

续师傅前些天跟我说骑士 CMS 更新了一个补丁,assign_resume_tpl 这个全局函数出现了问题,让我分析看看能不能利用,我看了下官网公告:

p4nda
php网络安全安全thinkphp企业
发表了文章

微擎 CMS:从 SQL 到 RCE

该处的注入漏洞网上没有出现过分析文章,因此本文就来分析一下该处 SQL 注入的利用。

p4nda
sql安全https网络安全api
发表了文章

JDK7u21反序列化漏洞分析笔记

JDK7u21原生gadget链的构造十分经典,在对于其构造及思想学习后,写下本文作为笔记。

p4nda
javahashmaphttps网络安全文件存储
发表了文章

序列化流程分析总结

本文写的比较细,推荐复制demo代码,然后一步一步跟随笔者的分析进行debug调试跟随,这样跟能够帮助读者理解此文。

p4nda
文件存储编程算法
发表了文章

《Object Serialization Stream Protocol/对象序列化流协议》总结

本文主要是《Object Serialization Stream Protocol》一文的翻译,然后对序列化格式进行了一些总结

p4nda
文件存储编程算法
发表了文章

seacms 最新版前台注入漏洞

海洋影视管理系统(seacms,海洋cms)是一套专为不同需求的站长而设计的视频点播系统,采用的是 php5.X+mysql 的架构,使用 fofa 搜索可以看...

p4nda
sql数据库云数据库 SQL Server网络安全安全
发表了文章

【Java 代码审计入门-06】文件包含漏洞原理与实际案例介绍

为什么会有这一些列的文章呢?因为我发现网上没有成系列的文章或者教程,基本上是 Java 代码审计中某个点来阐述的,对于新人来说可能不是那么友好,加上本人也在学习...

p4nda
安全htmlhttps网络安全jsp
发表了文章

【Java 代码审计入门-05】RCE 漏洞原理与实际案例介绍

为什么会有这一些列的文章呢?因为我发现网上没有成系列的文章或者教程,基本上是 Java 代码审计中某个点来阐述的,对于新人来说可能不是那么友好,加上本人也在学习...

p4nda
安全网站https网络安全java
发表了文章

fastadmin最新版前台getshell漏洞分析

user_request_empty为开发者预留的钩子可以忽视不看,主要看 return this->view->fetch(

p4nda
html网络安全安全phpwindows
发表了文章

fastadmin后台低权限拿 shell方法

前段时间续师傅又给我指出了fastadmin 后台低权限拿 shell 的漏洞点:

p4nda
安全sqlphp网络安全编程算法

个人简介

个人成就

扫码关注腾讯云开发者

领取腾讯云代金券