环境构建
进阶 payload
payload: https://www.freebuf.com/articles/web/283585.html
fastjson 反序列化漏洞整理: http://x2y.pw/2020/11/15/fastjson-%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96%E6%BC%8F%E6%B4%9E%E6%95%B4%E7%90%86/
https://paper.seebug.org/papers/scz/web/202005121629.txt
Fastjson姿势技巧集合: https://github.com/safe6Sec/Fastjson
最全fastjson漏洞复现与绕过: https://cloud.tencent.com/developer/article/1974944
Fastjson之源码分析: https://www.cnblogs.com/nice0e3/p/14601670.html#fastjson%E4%BD%BF%E7%94%A8
FastjonExploit | Fastjson漏洞快速利用框架
工具
fastjson不出网利用、c3p0 fastjson 被动扫描、不出网payload生成
环境条件查询
java 版本:
java -version
编译(关于Javac环境,测试机与靶机一定要接近,否则无法.class文件无法被正常解析执行)
文档信息
- 本文作者:dzxindex
- 本文链接:https://dzxindex.github.io/2022/03/01/RCE-fastjson-EXP%E8%BF%9B%E9%98%B6/
- 版权声明:自由转载-非商用-非衍生-保持署名(创意共享3.0许可证)