行业新闻

java反序列化之Commons Collections分析(一)

  前言 在学习java反序列化的过程中,Commons Collections几乎是反序列化学习中无法绕过的一关。也是各大ctf和awd的常见考点, 作为java代码审计的重要一环,我们今天就来解析...

Read More

InCTF 2021 国际赛 - kqueue 复现及简要分析

  0x00.一切开始之前 InCTF 国际赛据称为印度的“强网杯”,比赛时笔者所在的战队没有报名所以未能参加,赛后笔者看到了Scupax0s 师傅的 WP后把其中一道kernel pwn简单复现了...

Read More

RMI-JEP290的分析与绕过

JEP290是Java官方提供的一套来防御反序列化的机制,其核心在于提供了一个ObjectInputFilter接口,通过设置filter对象,然后在反序列化(ObjectInputStream#readObject)的时候触发fil...

Read More

垂直攀登,2021 OSCP AK之旅

  前言 先介绍一下OSCP报名之前个人的基础,以供参考。 本人是浙江某双非院校的一名学生,参加了学校的CTF社团,学习过pwn和web,对C,C++,python,java,php有一定的了解。熟悉linux和w...

Read More