fastjson 远程代码执行漏洞

yzmm
2514 阅读

最近发现fastjson在1.2.24以及之前版本存在远程代码执行高危安全漏洞,为了保证系统安全,请升级到1.2.28/1.2.29或者更新版本。 官方公告:https://github.com/alibaba/fastjson/wiki/security_update_20170315 这个可能存在的远程代码执行漏洞产生的原因是fastjson反序列化json字符串为java对象的时候autoT...

阅读全文

Struts2 S2-045 远程OGNL表达式执行漏洞

yzmm
1447 阅读

Struts2在解析请求的时候会主动把MULTIPART请求给解析成参数,这里的MULTIPART请求被解析了两遍。一遍是框架解析的,另一遍是那个自带的插件解析的。两个地方判断是否是文件上传请求的时候的代码不一致,导致了error。 Struts2的验证是否是MULTIPART的方式: ![img](https://www.yzmm.net/uploads/image/20170306/20170...

阅读全文

Elasticsearch 2.X

yzmm
1720 阅读

elasticsearch是一个基于Lucene的搜索服务器。它提供了一个分布式多用户能力的全文搜索引擎,基于RESTful web接口。使用elasticsearch可以快速的构建一个全文检索集群帮助你实时搜索。 ## 一、安装环境 **JDK环境安装** Elasticsearch 默认需要安装jdk1.7+版本,首先需要下载 [jdk7](http://www.oracle.com/tech...

阅读全文

Elasticsearch 1.X

yzmm
1320 阅读

> 这个文档大约2014年在写的,只是修改了下版本号,这个文档写的非常简单,后面有空再发。 > elasticsearch和solr都非常适合拿来做分布式全文索引,可以轻松的处理海量数据。 > 最近一年也没咋发文章,攒了很多都被弄丢掉了... elasticsearch是一个基于Lucene的搜索服务器。它提供了一个分布式多用户能力的全文搜索引擎,基于RESTful web接口。使用elastic...

阅读全文

Gogland 发布 - JetBrains Go IDE

yzmm
1609 阅读

三年前JetBrains公司决定开发[Golang插件](https://github.com/go-lang-plugin-org/go-lang-idea-plugin/),如今JetBrains 终于发布了一款全新的Go IDE-Gogland。 官方网站:https://www.jetbrains.com/go/ ,目前需要提交申请才能获取下载地址。 ![img](https://www....

阅读全文

multipart/form-data PHP和Java通用的WAF绕过方法

yzmm
2237 阅读

依旧是multipart/form-data,去年的时候说道了利用PHP的特性去绕过WAF.[轻松绕各种WAF的POST注入、跨站防御(比如安全狗)](http://zone.wooyun.org/content/11423) 原文简单的描述了PHP在处理POST请求的时候会解析multipart/form-data的内容。 那么这个multipart/form-data到底是个啥呢? [![1]...

阅读全文

DNS Records (ANY)

yzmm
1323 阅读

这是一个来自Rapid7的LDNS库,包含了大约5亿域名A记录. ``` Dataset Details The dataset contains snapshots taken within a timeframe of maximum 8 hours each. New snapshots will be added as additional data is collected. The f...

阅读全文

java reflect cmd

yzmm
1634 阅读

看了 @[动后河](http://zone.wooyun.org/user/动后河) [jsp上传cmd马却遇到防火墙的绕过方法](http://zone.wooyun.org/content/23043),很久以前和 @[xcoder](http://zone.wooyun.org/user/xcoder) 师傅搞过类似的东东。贴出我的执行CMD利用代码: ```java import java...

阅读全文

卸载云盾

yzmm
1239 阅读

[由此次阿里云事件谈粗暴的安全防护手段](https://v2ex.com/t/217931) 阿里云: ```bash a ) wget http://update.aegis.aliyun.com/download/quartz_uninstall.sh b ) chmod +x quartz_uninstall.sh c ) ./quartz_uninstall.sh ``` 腾讯云: ``...

阅读全文
204 条记录