14x Security Team

展开菜单

fastjson反序列化漏洞反弹shell案例

fastjson反序列化漏洞反弹shell案例
fastjson反序列化漏洞反弹shell案例现在最新的fastjson漏洞也出来了最初是工作中的一次漏洞挖掘过程目标:http://www.xxx.net/#/站点功能很多分站也很多挖漏洞思路还是那些套路吗Site:网站二级域名爆破,旁注,C段,端口,服务,登陆接口逻辑,等等 解析IP,查询旁站,发现一个二级域名在API接口发现了http://www.xxx.net/api/hotProduct/list问题貌似是json数据于是尝试json DNSLOG.cn构...

Javascript函数审计分析进阶版案例-二次函数绕过使用功能/间接跳过函数校检

Javascript函数审计分析进阶版案例-二次函数绕过使用功能/间接跳过函数校检
Javascript函数审计分析进阶版案例-二次函数绕过使用功能/间接跳过函数校检漏洞成因:由于前端BindUpdateUserClickEvent()函数代码段存在问题,导致二次函数绕过,默认的AntiForgery也许是隐患我们在分析JS函数的时候,需要注重全文通读,因为你只要通读了他的整个过程,代码事件你才知道如何去利用薄弱环节,漏洞点,完成漏洞复现案例1:间接跳过函数强校检打开源代码进行分析首先分析了一下函数我们简单分析了一下 var regex = new...