Passer6y's Blog

  • 首页

  • CTF

  • Web

  • Code

  • 内网渗透

  • Others

  • 归档

  • 标签

  • 关于

  • Search

JNDI注入高版本jdk绕过学习

Posted on 2020-02-04 | Edited on 2020-03-19 | In Web | Comments:

Read more »

FastJson 拒绝服务攻击分析 (<=1.2.59)

Posted on 2020-02-01 | Edited on 2020-03-19 | In Web | Comments:

Read more »

fastjson 反序列化触发流程分析

Posted on 2020-01-30 | Edited on 2020-03-19 | In Web | Comments:

Read more »

fastjson 1.2.61 远程代码执行漏洞分析(commons-configuration gadget)

Posted on 2020-01-28 | Edited on 2020-03-19 | In Web | Comments:

Read more »

CVE-2019-14540 远程代码执行漏洞分析

Posted on 2020-01-28 | Edited on 2020-03-19 | In Web | Comments:

Read more »

Java入坑:Apache-Commons-Collections-3.1 反序列化漏洞分析

Posted on 2020-01-24 | Edited on 2020-03-19 | In Web | Comments:

Read more »

CSP:trusted-types 初体验

Posted on 2020-01-14 | Edited on 2020-03-19 | In Web | Comments:

Read more »

CVE-2019-10758 mongo-express RCE复现分析

Posted on 2020-01-08 | Edited on 2020-03-19 | Comments:

Read more »

NodeJS Headless 动态漏扫爬虫学习记录(爬虫篇)

Posted on 2020-01-08 | Edited on 2020-03-19 | Comments:

文章首发先知社区:https://xz.aliyun.com/t/7064

在两年前谷歌推出了一个Headless Chrome NodeJS API:Puppeteer,后来Github一个大牛用Python封装了一套api,作为一个第三方api:Pyppeteer。

在去年的时候,尝试过用Pyppeteer写过动态爬虫,Python版由于是第三方一个作者封装的,更新很慢,落后官方版本很多,很多迷之BUG,比如CDP协议去操作远程chromium,很容易中断导致一堆僵尸进程的chromium关不掉。虽然最后还是顶着各种bug,写成一个勉强能用的工具,但在服务器上很吃内存,一方面也是因为写的任务调度机制也有一些问题,最后服役了许多天天,不想维护了,捡了几个漏洞就退休了。后来在平时的工作和学习中频频接触到nodeJS,于是就趁着这段时间用nodejs重新实现一遍。

Read more »

ECShop 2.x 3.0代码执行漏洞分析

Posted on 2019-09-30 | Edited on 2020-03-19 | Comments:

之前渗透时遇到了这样一个站,当时看到这个二次注入引发的命令执行的过程有点意思,于是抽了个时间简单的复现分析了一下

Read more »
123…5
Passer6y

Passer6y

A salty fish

46 posts
5 categories
14 tags
RSS
GitHub E-Mail
Links
  • Hpdoger
  • Hu3sky
  • 0akarma
  • H4lo
  • P1g3
  • Patrilic
  • Ph0rse
  • Threezh1
  • ZGQ
© 2017 — 2020 Passer6y
博客全站共90.4k字
  |  本站总访问量次   |  本站访客数人次