Shiro RememberMe 1.2.4 反序列化命令執行漏洞復現

影響版本 Apache Shiro <= 1.2.4 默認shiro的commons-collections版本爲3.2.1, 環境搭建 漏洞測試 抓包測試 查看返回包裏setcookie有rememberme的字樣 繼續測試 首先最簡單的測試方法是用dnslog,看看是否有回顯。 利用密鑰生成rememberMe dns發現有回顯,說明存在反序列化漏洞。 漏洞復現 1.監聽回彈shell 2.生
相關文章
相關標籤/搜索