Shiro RememberMe 1.2.4 反序列化命令执行漏洞复现

影响版本 Apache Shiro <= 1.2.4 默认shiro的commons-collections版本为3.2.1, 环境搭建 漏洞测试 抓包测试 查看返回包里setcookie有rememberme的字样 继续测试 首先最简单的测试方法是用dnslog,看看是否有回显。 利用密钥生成rememberMe dns发现有回显,说明存在反序列化漏洞。 漏洞复现 1.监听回弹shell 2.生
相关文章
相关标签/搜索