fastjson

三84410 小时前
安全·web安全·fastjson
Fastjson 漏洞· 06 · 防御、审计与检测免责声明:本系列与靶场均具备真实 RCE 能力,仅限本人自建实验环境学习与防御研究,严禁对未授权系统使用。
三8448 天前
java·fastjson
Fastjson 漏洞 · 02 · autoType 机制与 checkAutoType只从网上抄 payload,很容易遇到这种困惑:同一个有人说"能打",有人说"早修了",还有人说"要加 L...; 才行"。这些说法都可能是对的,取决于版本。 而版本之所以重要,是因为 Fastjson 在 1.2.25 引入了一个"守门函数"——它决定了哪些类名能被加载。之后长达数年的攻防,全部是在和这个函数博弈。
三8448 天前
java·web安全·fastjson
Fastjson 漏洞学习笔记 · 03 · 经典利用链:TemplatesImpl 与 JdbcRowSetImpl02 篇讲的是"能不能加载指定的类"。但"能加载"只是第一步——真正让攻击成立的是:某个类在被反序列化(被实例化、被设置属性)的过程中,会顺带做出危险动作。 这类"能被外部摆弄出危险行为"的普通类,安全圈叫 gadget(利用链组件)。
其实防守也摸鱼10 天前
android·数据库·安全·oracle·自动化·fastjson·反序列化
Fastjson 反序列化漏洞(JNDI注入)指纹识别 -> 漏洞探测 -> 搭建攻击环境 -> 构造 Payload -> RCE 提权我们这次做的是一个非常经典的 Fastjson 反序列化漏洞(JNDI 注入) 的利用。整个流程就像一场精心策划的“特洛伊木马”行动:
三84410 天前
json·fastjson·反序列化
Fastjson 漏洞 · 01 · 认识 Fastjson 与序列化基础先看一段真实、且几乎每个 Java 后端都写过的代码:如果 body 被换成下面这样:服务器就可能在"解析 JSON"这一步去连接攻击者的服务器、下载并执行代码。一个普通请求参数,直接变成服务器权限。 这不是魔术,而是"反序列化 + 自动类型识别(autoType)"这套设计的必然结果——本篇先把这条因果讲透,而不是一上来就背 payload。
SuperherRo5 个月前
java·安全·fastjson·waf·不出网·高版本·写入文件
服务攻防-Java组件安全&FastJson&高版本JNDI&不出网C3P0&编码绕WAF&写入文件CI链知识点: 服务攻防-Java组件-FastJson&JDK&高版本&不出网&WAF演示环境: https://github.com/lemono0/FastJsonParty
用户962377954486 个月前
fastjson
代码审计 | FastJSON 1.2.47 不出网利用 —— BCEL 链分析 | setter 与 getter 触发对比环境:FastJSON 1.2.47 / JDK 8u65 / Tomcat 9.0.20 / IDEA 调试
刘大猫.6 个月前
list·json解析·fastjson·反序列化·jsonobject·jsonarray·typereference
java工具:《字符串转List》这段代码演示了使用阿里巴巴 Fastjson 库将 JSON 字符串转换为 Java 对象列表的两种常用方式。
雪碧聊技术8 个月前
json·fastjson
JSON数据格式欢迎来到《FastJSON深度探索》专栏!各位CSDN的开发者朋友们,大家好!在这个数据驱动一切的时代,JSON作为轻量级的数据交换格式,已经成为了前后端通信、微服务架构、大数据处理等领域的“通用语言”。而当我们谈论Java世界中的JSON处理时,有一个名字必定会被反复提起——阿里巴巴的FastJSON。
组合缺一9 个月前
java·json·fastjson·snackjson
FastJson2 与 SnackJson4 有什么区别?在 Java 圈子里,提起 JSON 处理,大部分人的第一反应是 Jackson 或者 FastJson。但随着技术演进,FastJson2(阿里迭代之作)和 SnackJson4(后起之秀,Solon 框架核心组件)成为了很多架构师讨论的热点。
SuperherRo10 个月前
java·fastjson·不出网
JAVA攻防-FastJson专题&面试不出网利用&BCEL字节码&C3P0二次&Impl链&延时判断知识点: Java攻防-FastJson-不出网gadget链分析参考:https://xz.aliyun.com/news/11938 参考:https://github.com/safe6Sec/Fastjson 总结:RCE不出网链全部是建立在将要执行的命令文件转成BCEL,BYTE,HEX等格式用到不同的依赖链进行调用执行。
SuperherRo10 个月前
java·fastjson·1.2.24·1.2.47·1.2.62·1.2.80
JAVA攻防-FastJson专题&各版本Gadget链&autoType开关&黑名单&依赖包&本地代码知识点: Java攻防-JNDI注入-高版本的绕过Bypass 参考文章:https://xz.aliyun.com/news/14309 参考文章:https://mp.weixin.qq.com/s/t8sjv0Zg8_KMjuW4t-bE-w
10km10 个月前
java·json·fastjson·json-path
java:json-path支持fastjson作为JSON解析提供者的技术实现json-path 是一个强大的JSON查询库,允许用户使用类似XPath的语法来查询JSON数据。它提供了灵活的API,可以在Java应用中方便地处理JSON数据。
IAM四十二1 年前
android·json·fastjson
Android Json 解析你还在用 fastjson 吗?在日常开发中,处理 Json 格式的数据是一项常见的工作,无论是做什么类型的业务,在各种类型的 UI 之下,数据才是驱动一切进行的源头。随着技术的发展,在 Android 开发中用于 Json 解析的库也越来越多,甚至随着 Kotlin 和 Jetpack Compose 的发展,借助其语法糖和独特的开发方式,出现了专有的库。同时 Android 官方也提供对于数据序列化的更多支持。下面我们就一些常用的 Json 解析做一下比较,了解一下各自的特点,以便在日常开发中做出合适的选择。
waynaqua1 年前
python·openai·fastjson
FastAPI开发AI应用教程六:新增用户历史消息本文将深入介绍如何在 FastAPI AI 聊天应用中实现用户历史消息功能,当用户切换助手,刷新页面时,都可以保留当前会话历史消息。
ZLlllllll01 年前
安全·web安全·fastjson·xstream·vulhub
Vulhub靶场组件漏洞(XStream,fastjson,Jackson)XStream是⼀个简单的基于Java库,Java对象序列化到XML,历史上存在多个反序列化漏洞。漏洞复现: vulhub-master/xstream/CVE-2021-29505
ladymorgana1 年前
java·前端·fastjson
【 FastJSON 】解析多层嵌套以下是使用 FastJSON 的 TypeReference 来解析该 JSON 数据的完整代码示例:
千里马-horse1 年前
fastjson·kotlin-reflect
com.alibaba.fastjson.JSONException: default constructor not found.在使用阿里的fastjson时会报如下错误:分析原因是在引用阿里fastjson 库时,没有引用另外一个库kotlin-reflect。
SuperherRo1 年前
java-ee·log4j·shiro·fastjson·xstream
Web开发-JavaEE应用&依赖项&Log4j日志&Shiro验证&FastJson数据&XStream格式知识点: 1、安全开发-JavaEE-第三方依赖开发安全 2、安全开发-JavaEE-数据转换&FastJson&XStream 3、安全开发-JavaEE-Shiro身份验证&Log4j日志处理
SuperherRo1 年前
java·java-ee·jdbc·fastjson·反序列化·urldns
Web开发-JavaEE应用&原生和FastJson反序列化&URLDNS链&JDBC链&Gadget手搓知识点: 1、安全开发-JavaEE-原生序列化-URLDNS链分析 2、安全开发-JavaEE-FastJson-JdbcRowSetImpl链分析