Technical Tag

java

收录 13 篇相关文章。

Thymeleaf SSTI 分析以及最新版修复的 Bypass

0x01 写在前面 前段时间补上了迟迟没有写的 文件包含漏洞原理与实际案例介绍一文,在其中就提到了 Thymeleaf SSTI 漏洞,昨天在赛博群里三梦师傅扔了一个随手挖的 CVE——Thymeleaf SSTI Bypass,想着之前项目的代码还没清理,一起分析来看看 0x02 Thymeleaf SSTI Thymeleaf…

【Java 代码审计入门-06】文件包含漏洞原理与实际案例介绍

0x00 写在前面 为什么会有这一些列的文章呢?因为我发现网上没有成系列的文章或者教程,基本上是 Java 代码审计中某个点来阐述的,对于新人来说可能不是那么友好,加上本人也在学习 Java 审计,想做个学习历程的记录和总结,因此有了本系列的文章。 本系列的文章面向人群主要是拥有 Java 基本语法基础的朋友,系列文章的内容主要包括…

欢迎购买我的新书《Java代码审计(入门篇)》

关于这本书 这本书在去年 12 月就已经写完,从修改时到发售,历经 7 个月的时间,十分不易 这本书非常适合新人入门,算是我的系列文章【Java 代码审计入门】的横纵延伸(这也是【Java 代码审计入门】系列文章那么久没有更新的原因) 所以想学习 java 代码审计的朋友可以考虑买本书看看 购买链接 https://item.jd.…

JEP290的基本概念

JEP290 0x01 什么是JEP? JDK Enhancement Proposal 简称JEP,是 JDK 增强提议的一个项目,目前索引编号已经达到了JEP415,本文重点来谈谈什么是JEP290,JEP290做了哪些事,JEP290绕过的方法总结等。 0x02 什么是JEP290? JEP290的描述是Filter Inco…

序列化流程分析总结

0x01 写在前面 本文写的比较细,推荐复制demo代码,然后一步一步跟随笔者的分析进行debug调试跟随,这样跟能够帮助读者理解此文。 0x02 流程分析 所谓的序列化即是一个将对象写入到IO流中的过程。序列化的步骤通常是首先创建一个ObjectOutputStream输出流,然后调用ObjectOutputStream对象的wr…

JDK7u21反序列化漏洞分析笔记

0x01 写在前面 JDK7u21原生gadget链的构造十分经典,在对于其构造及思想学习后,写下本文作为笔记。 0x02 所需的知识点 JDK7u21这个链用了很多的Java基础知识点,主要如下: Java 反射 javassist 动态修改类 Java 静态类加载 Java 动态代理 hash碰撞 为了方便大家理解此文,因此我会…

【Java 代码审计入门-05】RCE 漏洞原理与实际案例介绍

0x00 写在前面 为什么会有这一些列的文章呢?因为我发现网上没有成系列的文章或者教程,基本上是 Java 代码审计中某个点来阐述的,对于新人来说可能不是那么友好,加上本人也在学习 Java 审计,想做个学习历程的记录和总结,因此有了本系列的文章。 本系列的文章面向人群主要是拥有 Java 基本语法基础的朋友,系列文章的内容主要包括…

Java 代码审计基础知识 — java反射机制

0x01 什么是反射 反射 (Reflection) 是 Java 的特征之一,在C/C++中是没有反射的,反射的存在使得运行中的 Java 程序能够获取自身的信息,并且可以操作类或对象的内部属性。那么什么是反射呢? 对此, Oracle 官方有着相关解释: “Reflection enables Java code to disc…

【Java 代码审计入门-04】SSRF 漏洞原理与实际案例介绍

0x00 写在前面 为什么会有这一些列的文章呢?因为我发现网上没有成系列的文章或者教程,基本上是 Java 代码审计中某个点来阐述的,对于新人来说可能不是那么友好,加上本人也在学习 Java 审计,想做个学习历程的记录和总结,因此有了本系列的文章。 本系列的文章面向人群主要是拥有 Java 基本语法基础的朋友,系列文章的内容主要包括…

【Java 代码审计入门-03】XSS 漏洞原理与实际案例介绍

0x00 写在前面 为什么会有这一些列的文章呢?因为我发现网上没有成系列的文章或者教程,基本上是 Java 代码审计中某个点来阐述的,对于新人来说可能不是那么友好,加上本人也在学习 Java 审计,想做个学习历程的记录和总结,因此有了本系列的文章。 本系列的文章面向人群主要是拥有 Java 基本语法基础的朋友,系列文章的内容主要包括…

【Java 代码审计入门-02】SQL 漏洞原理与实际案例介绍

0x00 写在前面 为什么会有这一些列的文章呢?因为我发现网上没有成系列的文章或者教程,基本上是 Java 代码审计中某个点来阐述的,对于新人来说可能不是那么友好,加上本人也在学习 Java 审计,想做个学习历程的记录和总结,因此有了本系列的文章。 本系列的文章面向人群主要是拥有 Java 基本语法基础的朋友,系列文章的内容主要包括…

简单谈一谈 Java 中的预编译

0x01 预编译机制 在java中JDBC中,我们写 SQL 语句的时候,有个预处理功能,这个功能一大优势就是能提高执行速度,尤其是多次操作数据库的情况,再一个优势就是预防SQL注入,严格的说,应该是预防绝大多数的SQL注入。 如下示例代码即为Java中 JDBC 的预处理: 那么这个预编译的功能,到底是如何防止 SQL 注入的呢?…

Spring学习笔记 - IOC

Spring学习笔记 - IOC 写在前面 正式学习java代码审计,首先学习spring框架的一些思想和编程方法,这里记录一下自己的学习历程,希望师傅们能够指出不足 IOC IOC(控制反转:InverseofControl ) ,又称作 依赖注入,是一种重要的面向对象编程的法则,用来削减计算机程序耦合问题,也是轻量级的 Spri…