Apache Shiro Padding Oracle反序列化漏洞分析(下) 发表于 2020-02-09 | 分类于 漏洞分析 尝试了很久,才敢说明白了Shiro Padding Oracle反序列化漏洞的基本原理,内容有点多,分上下两篇分析一下 阅读全文 »
Apache Shiro Padding Oracle反序列化漏洞分析(上) 发表于 2020-02-08 | 分类于 漏洞分析 尝试了很久,才敢说明白了Shiro Padding Oracle反序列化漏洞的基本原理,内容有点多,分上下两篇分析一下 阅读全文 »
一种改进的亚仿射变换信息隐藏算法 发表于 2020-02-01 | 分类于 其他 大学里卖给同学的几篇毕业设计里有点技术含量的,工作了还写成专利换了几个钱,过年了收拾硬盘翻出来改一改记录一下 阅读全文 »
log4j反序列化漏洞分析 发表于 2020-01-01 | 分类于 漏洞分析 Log4j 1.2.X版本的CVE-2019-17571分析,以前没分析过,所以回顾历史Log4j 2.X版本的CVE-2017-5645 阅读全文 »
Spring Data Commons 远程命令执行漏洞(CVE-2018-1273)分析 发表于 2019-11-17 | 分类于 漏洞分析 承接上两篇,学习了一下Spring框架以后,分析一下Spring的一些历史漏洞,这篇分析Spring Data Commons 远程命令执行漏洞(CVE-2018-1273) 阅读全文 »
Spring Data Rest 远程命令执行漏洞(CVE-2017-8046)分析 发表于 2019-11-16 | 分类于 漏洞分析 承接上篇,学习了一下Spring框架以后,分析一下Spring的一些历史漏洞,这篇分析Spring Data Rest 远程命令执行漏洞(CVE-2017-8046) 阅读全文 »
Spring Security OAuth2 两个远程命令执行漏洞 发表于 2019-11-15 | 分类于 漏洞分析 学习了一下Spring框架以后,分析一下Spring的一些历史漏洞,找一些网上有环境的比较严重的漏洞分析,这篇分析Spring Security OAuth2的两个远程命令执行漏洞 阅读全文 »
Spring框架的IoC和AOP 发表于 2019-11-11 | 分类于 Java 作为一个手艺人,只有if-else这样的代码能感到让人安心,Java框架里的各种XML配置实在让我觉得无语,因为完全看不清实现是怎么样的,和平常写代码差距实在太大,就一直没学,要克服克服,学学原理 阅读全文 »
Java代理模式 发表于 2019-09-22 | 分类于 Java 设计模式其实我都看过,但是写代码用到不多,理解不深刻,也没背,重点学习一下Java代理模式,是因为Java动态代理在很多框架中用到,不学实在看不懂 阅读全文 »
struts2基于OGNL的RCE漏洞分析3——看修复历史和一些思考 发表于 2019-04-02 | 分类于 漏洞分析 承接上两篇,先通过上两篇的分析说说数据流转,然后看struts2的修复历史,在谈自己的一些思考 阅读全文 »
struts2基于OGNL的RCE漏洞分析2——从s2-007看如何定位请求包数据流转造成的RCE 发表于 2019-03-22 | 分类于 漏洞分析 承接上一篇,通过s2-007的分析讲讲请求包与struts2数据流转造成的RCE的漏洞定位方式 阅读全文 »
struts2基于OGNL的RCE漏洞分析1——从s2-001看如何定位返回包数据流转造成的RCE 发表于 2019-03-01 | 分类于 漏洞分析 这篇文章原来是我的s2-001漏洞分析文章,如今翻新一下,写一个短系列,讲讲对Struts2的基于OGNL的RCE漏洞的分析,这一篇写写不通过代码diff怎么定位漏洞所在 阅读全文 »
Struts2(5)——Struts2的程序骨架 发表于 2019-02-05 | 分类于 Java Struts2初始化和运行期逻辑的两条主线,尽量完善对整个Struts2体系结构的认识 阅读全文 »
Struts2(4)——XWork的数据流、控制流及容器 发表于 2019-02-04 | 分类于 Java Struts2中真正处理请求响应的XWork框架的大致实现,对它在数据流和控制流中各个元素有一个较为清晰的认识,同时谈谈Java大型框架中都需要考虑的容器问题 阅读全文 »