JAVA攻防-反序列化利用&JNDI注入&高版本绕过&依赖Jar包&gadge包链&自动Bypass

知识点:

Java攻防-JNDI注入-高版本的绕过Bypass

靶场地址:
https://github.com/bewhale/JavaSec


演示案例-Java攻防-JNDI注入-高版本的绕过Bypass

高版本JNDI绕过技术

参考:https://tttang.com/archive/1405/

RMI限制:
com.sun.jndi.rmi.object.trustURLCodebase
com.sun.jndi.cosnaming.object.trustURLCodebase的默认值变为false,即不允许从远程的Codebase加载Reference工厂类,不过没限制本地加载类文件。

LDAP限制:
com.sun.jndi.ldap.object.trustURLCodebase属性的默认值被调整为false,导致LDAP远程代码攻击方式开始失效。这里可以利用javaSerializedData属性,当javaSerializedData属性value值不为空时,本地存在反序列化利用链时触发。

触发模式:
JNDI利用分类:

1、远程Reference

2、本地Reference

3、本地反序列化链

链条利用分类:

1、针对JDK版本的远程jndi注入

2、针对本地中间件包的本地jndi注入

3、针对本地依赖jar包链的本地jndi注入

实验1:8u291高版本的RMI/LDAP注入(FastJson)



实验2:8u291高版本的Bypass注入(FastJson)

JNDIBypass(自动化绕过)

项目地址:https://github.com/B4aron1/JNDIBypass


JNDI-Injection-Exploit-Plus(手工筛选)

项目地址:https://github.com/cckuailong/JNDI-Injection-Exploit-Plus







java-chains

项目地址:https://github.com/vulhub/java-chains

官方参考文档:https://java-chains.vulhub.org/zh/docs/module/generate


JYso

项目地址:https://github.com/qi4L/JYso

官方wikihttps://github.com/qi4L/JYso/wiki/1-、JNDI-Routing



相关推荐
AI人工智能+电脑小能手16 分钟前
大白话说Java设计模式-26-策略模式(业务实战篇)
java·spring·设计模式·策略模式·支付系统·算法切换
不是光头 强32 分钟前
Java 后端 AI 技术选型与学习路线
java·人工智能·学习
paopaokaka_luck1 小时前
基于springboot3+vue3的文山民族文化资源展示与推广平台(协同过滤算法、Echarts 图形化分析)
java·前端·spring boot·学习·echarts
eralong1 小时前
Java IO 与 NIO
java·后端
Jesse_EC2 小时前
我给消息推送加了 Publisher Confirm,然后亲手引入了一个竞态
java
S3rein2 小时前
JAVA多线程手撕
java·多线程
用户8181870627462 小时前
第7章 死锁排查实录:jstack定位死锁的完整流程
java·后端
刀锋00012 小时前
Java 工程师转 AI Agent 最短路径:用 Spring 的思维理解 Spring AI 2.0(附 LangChain4j 对照)
java·人工智能·spring boot·spring·ai agent
喵同志不止步于码农2 小时前
Java Caffeine 快速入门
java·开发语言·后端·并发·缓存一致性
Java成神之路-2 小时前
Java 并发灵魂拷问:notify/signal 唤醒顺序是规范还是实现?
java