Apache Shiro 1.2.4反序列化漏洞(CVE-2016-4437)
Apache Shiro 1.2.4反序列化漏洞(CVE-2016-4437)
一、漏洞概述
payload生成过程
生成java反序列化payload,使用shiro默认的秘钥进行加密,在base64后放到cookie中的rememberme字段
poc
# coding: utf-8
import os
import re
import base64
import uuid
import subprocess
import requests
from Crypto.Cipher import AES
原创
2020-08-31 18:14:16 ·
2546 阅读 ·
0 评论