会员
周边
新闻
博问
闪存
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
xsec - 去码头搞点薯条
博客园
首页
新随笔
联系
订阅
管理
2026年8月8日
Fastjson 1.2.83 RCE 漏洞利用 + CVE-2026-63030/60137 Wp2Shell 命令执行 & SQL 注入—— 学习笔记
摘要: 前置知识 Fastjson:Java 生态下的 JSON 序列化/反序列化库(补充:由阿里巴巴开源)。漏洞利用围绕它在解析 @type 字段时自动加载类的机制展开。 @type 与 checkAutoType:Fastjson 在解析 JSON 时遇到 @type 字段会调用 checkAutoTy
阅读全文
posted @ 2026-08-08 16:38 xsec
阅读(9)
评论(0)
推荐(0)
2026年7月19日
服务攻防-中间件安全-从方法论到四大件实战
摘要: 学习自B站小迪安全课程 服务攻防不是"看到一个端口就上工具"的体力活,而是一条判断→分类→利用的流水线。把这条流水线跑通,针对 IIS、Nginx、Apache、Tomcat 这四大主流中间件的攻击就形成可复制的工程化能力。本文整理服务攻防的方法论与四大中间件的常见漏洞、利用与防御思路。 一、为什么
阅读全文
posted @ 2026-07-19 16:37 xsec
阅读(27)
评论(0)
推荐(0)
MCP 驱动的 APP 抓包与渗透测试:Reqable 小黄鸟与无影 Tscan 配置实战
摘要: 学习自神农安全课程 在 SRC 漏洞挖掘与红队渗透场景中,工具链的协同效率往往决定了产出上限。本文梳理如何通过 MCP(Model Context Protocol)将 Reqable 小黄鸟、无影 Tscan、Burp、Yakit、Chrome 等工具统一接入大模型,把"抓包—扫描—利用"的链路交
阅读全文
posted @ 2026-07-19 13:21 xsec
阅读(57)
评论(0)
推荐(0)
2026年7月10日
从 Token 到后台:JWT 漏洞利用实战全景
摘要: 学习自神农安全课程 一篇写给红队与渗透测试工程师的 JWT 攻防地图。 配图般的清晰结构、可复用的测试流程、以及把门焊死的防御清单。 引言:一枚令牌里的"信任" 现代系统的身份认证,越来越像一场关于"信任"的魔术。 你登录一次,服务端递给你一枚小小的字符串——eyJxxxx.yyyy.zzzz。此后
阅读全文
posted @ 2026-07-10 22:46 xsec
阅读(28)
评论(0)
推荐(0)
公告