作者: inex

56 篇文章

Ruoyi SSTI 复现
Ruoyi SSTI 复现 原文链接:Ruoyi SSTI 与 Thymeleaf bypass深探-先知社区 前置知识: Thymeleaf 模板片段复用语法: 定义片段: <div th:fragment="header">欢迎来到后台 这里定义了一个叫header的片段,它可以被复用 复用片段: <div th:insert…
CVE-2026-39999复现记录
CVE-2026-39999复现记录 影响版本: Apache APISIX: from v2.2 through v3.16.0. 漏洞原理: 服务器根据客户端传入的alg来选择密码验证算法。导致但一个本该被rs256签名验证的用户jwt被以hs256方式校验,服务端会取本该作为rs256公钥的key进行验证,而公钥攻击方已知,导致可以伪造jwt…
NepCTF 2026 web 部分wp
NepCTF2026 web 部分wp 挂钩都在干什么呢?: 看前端发现是Vite 6.4.1,存在CVE-2026-39363,vite@6.4.1 的 HMR WebSocket 存在一个逻辑缺陷,如果请求 没有 Origin,有分支会直接放行不校验token。同时服务端内部的fetchModule(...)正常提供“取模块内容”的能力,但如果…
hessian
Hessian 反序列化链 基础: 序列化和反序列化: package com.example; import com.caucho.hessian.io.HessianInput; import com.caucho.hessian.io.HessianOutput; import java.io.*; public class ObjectTe…
suid提权
suid提权: 原理:有suid权限的可执行文件在执行进程时会以文件所有者权限运行,如果所有者是root,就可以利用suid文件进行提权 设置,移除suid权限: chmod u+s filename #设置suid chmod u-s filename #去除suid 查找suid文件: find / -user root -perm -4000…
CB链
CB链 在CC4中我们知道PriorityQueue.readObject()->PriorityQueue.heapify()->PriorityQueue.siftDown()->PriorityQueue.siftDownUsingComparator()可以调用某个对象的compare()方法,之前我们用的是Transfo…
一道java文件上传目录穿梭修复
记一道java文件上传目录穿梭修复 进来先ls看文件: 看看readme 要求不改原本的业务逻辑修改jar包,那就是java的漏洞修复了。 按题目要求的下载文件: 拿到jar包过后改后缀为.zip解压,然后丢到idea里面看 总共就三个类 package com.xiinnn; import org.springframework.beans.fa…
随便打的两题
随便做的两题: 第一题: 进来登录看到一个文件上传: 看页面源码有提示 访问这个url 有一个源码 <?php class Action { protected $path; protected $id; public function isPathValid() { if(strpos($this->path, 'uploads') …
RMI
RMI: RMI是什么:Java的RMI远程调用是指,一个JVM中的代码可以通过网络实现远程调用另一个JVM的某个方法。RMI是Remote Method Invocation的缩写。 提供服务的一方我们称之为服务器,而实现远程调用的一方我们称之为客户端。 概念图: 客户端: 存根/桩(Stub):远程对象在客户端上的代理; 远程引用层(Remot…
polarisctf
2026 polarisctf  web方向wp 被打成区了ww,不过还是写个wp归档一下 选手:inex      排名:懒得看了,踹飞八百里开外 only real/only_real_revenge 这个题一开始就是用的文件上传的打法,结果后面打完跟别人交流发现有个奇葩的非预期(only real可以直接访问flag.php),没绷住 进来看…