Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Tool release: AMF Deserialize Burp Plugin
netspi.com
| 博客 |
#deserialization
|
#tool-release
|
#plugin
|
#flash
|
#burp
|
#amf
摘要
发布 Burp 插件 BurpAMFDSer:借助 XStream 库将 Flash 与服务器间的 AMF 请求/响应与 XML 互转,便于在 Burp 中查看和篡改;新版本兼容 Burp 1.5.01 Extender API,并支持发送到 Intruder 与 Scanner。
发布时间
2013-01-09 00:00
收录时间
2026-09-20 06:09
原文 ↗
← 上一篇
10 Evil User Tricks for Bypassing Anti-Virus
下一篇 →
Happy New Year – Have you made your application testing resolution yet?
相关内容
博客
·
netspi.com
Hacking Web Services with Burp
发布 Burp 插件 Wsdler:可直接在 Burp 中解析拦截到的 WSDL 文件并生成对应的 SOAP 操作请求,无需再经 Soap-UI 中转,简化 Web Service 渗透测试流程。
博客
·
netspi.com
Pentesting Java Thick Applications with Burp JDSer
发布 Burp 插件 BurpJDSer:利用 XStream 将 Java 序列化请求/响应与 XML 互转,无需额外依赖即可在 Burp 中查看和篡改 Java 富客户端流量,支持模糊测试定位服务端错误并绕过客户端控制。
博客
·
netspi.com
Re-Animating ActivitySurrogateSelector
NetSPI 的 Nick Landers 复活 .NET 反序列化利用链 ActivitySurrogateSelector:该 gadget 在 .NET Framework 4.8 中被加入类型检查修复,作者分析补丁与隐藏的 DisableActivitySurrogateSelectorTypeCheck 开关并给出绕过方案,可继续在内存中加载任意程序集。
博客
·
netspi.com
Defeating CSRF Protections Through Expired cross-domain.xml Domains
探讨 Flash crossdomain.xml 跨域策略中的过期域名风险:攻击者注册这些域名即可获得对目标站点的完整跨域访问,从而绕过 CSRF 防护,文章还提供了用于发现此类策略的扫描工具。
博客
·
netspi.com
使用 Burp 攻击 JavaScript Web 服务代理
介绍 JavaScript Web Service Proxy(JSWS)如何以 JavaScript 和 JSON 描述 WCF 服务的可用方法与参数,替代传统 WSDL 文件,并演示如何在 Burp 中定位和攻击这类服务端点。
博客
·
netspi.com
Java Deserialization Attacks with Burp
介绍 Burp 扩展 Java Serial Killer:借助 ysoserial 生成 Java 反序列化利用载荷,并直接在 Burp 中编辑注入被代理 HTTP 请求中的序列化对象,简化对存在反序列化漏洞应用的测试流程。
返回