Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Java Deserialization Attacks with Burp
netspi.com
| 博客 |
#burp-extension
|
#web-pentesting
|
#java-deserialization
|
#ysoserial
|
#burp
摘要
介绍 Burp 扩展 Java Serial Killer:借助 ysoserial 生成 Java 反序列化利用载荷,并直接在 Burp 中编辑注入被代理 HTTP 请求中的序列化对象,简化对存在反序列化漏洞应用的测试流程。
发布时间
2016-03-02 00:00
收录时间
2026-09-20 06:06
原文 ↗
← 上一篇
Maintaining Persistence via SQL Server – Part 1: Startup Stored Procedures
下一篇 →
Directory Traversal, File Inclusion, and The Proc File System
相关内容
博客
·
netspi.com
Introducing Burp Extractor
NetSPI 发布 Burp Extractor 扩展:通过正则匹配从响应中提取 anti-CSRF token、会话值等动态参数并自动插入后续请求,相当于为 Burp Suite 打造万能 cookie jar,免去手工 match/replace 和 macro 配置,代码托管于 GitHub。
博客
·
netspi.com
使用 Burp 攻击 JavaScript Web 服务代理
介绍 JavaScript Web Service Proxy(JSWS)如何以 JavaScript 和 JSON 描述 WCF 服务的可用方法与参数,替代传统 WSDL 文件,并演示如何在 Burp 中定位和攻击这类服务端点。
博客
·
netspi.com
Pentesting Java Thick Applications with Burp JDSer
发布 Burp 插件 BurpJDSer:利用 XStream 将 Java 序列化请求/响应与 XML 互转,无需额外依赖即可在 Burp 中查看和篡改 Java 富客户端流量,支持模糊测试定位服务端错误并绕过客户端控制。
博客
·
netspi.com
从提示级到严重级:Web 漏洞的链式组合与危害升级
渗透测试实战复盘:攻击者将同主机多端口应用上的反射 XSS、跨应用 Cookie 泄露、文件上传 RCE 等看似低危的问题链式组合,最终把信息级漏洞升级为管理员权限与远程代码执行。
博客
·
netspi.com
Escape NodeJS Sandboxes
NetSPI 剖析 NodeJS 沙箱逃逸技术:从解释器内部机制入手,演示在 eval 执行环境被禁用 require 的情况下,如何逐步侦察并重建模块加载能力,最终获取反向 shell,对 Web 应用渗透测试有直接参考价值。
博客
·
netspi.com
XXE in IBM's MaaS360 Platform
NetSPI 披露在 IBM MaaS360 MDM 平台服务中发现的 XXE 漏洞:文章回顾 DTD 与外部实体解析原理,演示攻击者如何构造恶意 XML 读取文件或发起 SSRF,并复盘漏洞发现过程。
返回