Giter Site home page Giter Site logo

blogcomment's Introduction

blogcomment

这是一个博客的评论仓库

blogcomment's People

Contributors

greetdawn avatar

Watchers

 avatar

blogcomment's Issues

jboss反序列化(CVE-2015-7501) - greetdawn's Blog

http://www.greetdawn.top/2021/12/24/%E5%AE%89%E5%85%A8%E7%A0%94%E7%A9%B6/jboss%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96-CVE-2015-7501/#more

漏洞概述Red Hat JBoss Application Server(AS,也称WildFly)是美国红帽(Red Hat)公司的一款基于JavaEE的开源的应用服务器,它具有启动超快、轻量、模块化设计、热部署和并行部署、简洁管理、域管理及第一类元件等特性。 红帽 JBoss A-MQ 6.x;BPM 套件 (BPMS) 6.x;BRMS 6.x 和 5.x;数据网格(JDG)6.x;数据虚拟

Android Studio手动使用makefile编译 - greetdawn's Blog

http://www.greetdawn.top/2021/12/25/wechat/Android%20Studio%E6%89%8B%E5%8A%A8%E4%BD%BF%E7%94%A8makefile%E7%BC%96%E8%AF%91/

Android Studio手动使用makefile编译用makefile文件编译能够选择编译的目标是共享库或者可执行文件。 新建Java工程用Android Studio新建一个普通Empty Activity项目。 新建 jni/cpp 目录在刚刚创建好的项目中,在src > main目录下新建jni或者cpp目录。新建文件Android.mk、Application.mk以及源码文件。

Spring Cloud Gateway Actuator API SpEL表达式注入命令执行(CVE-2022-22947) - greetdawn's Blog

http://www.greetdawn.top/2022/03/03/%E5%AE%89%E5%85%A8%E7%A0%94%E7%A9%B6/Spring-Cloud-Gateway-Actuator-API-SpEL%E8%A1%A8%E8%BE%BE%E5%BC%8F%E6%B3%A8%E5%85%A5%E5%91%BD%E4%BB%A4%E6%89%A7%E8%A1%8C%EF%BC%88CVE-2022-22947%EF%BC%89/#more

Spring Cloud Gateway是Spring中的一个API网关。其3.1.0及3.0.6版本(包含)以前存在一处SpEL表达式注入漏洞,当攻击者可以访问Actuator API的情况下,将可以利用该漏洞执行任意命令。

log4j2RCE(CVE-2021-44228)漏洞利用与分析 - greetdawn's Blog

http://www.greetdawn.top/2021/12/11/%E5%AE%89%E5%85%A8%E7%A0%94%E7%A9%B6/log4j2RCE-CVE-2021-44228/#more

漏洞描述:Apache Log4j2 是一款开源的 Java 日志记录工具,大量的业务框架都使用了该组件。如:Apache Struts2、Apache Solr、Apache Druid、Apache Flink等。此次漏洞是用于 Log4j2 提供的 lookup 功能造成的,该功能允许开发者通过一些协议去读取相应环境中的配置。但在实现的过程中,并未对输入进行严格的判断,从而造成漏洞的发生。

About Me - greetdawn's Blog

http://www.greetdawn.top/about/

Me爱是恒久忍耐~ 26 岁,是上班三年的穷屌丝。 成长 ing。但是我还是一枝花 爱好:唱歌、摸鱼~~ 喜欢:蜡笔小新、柯南 讨厌:无厘头的人 运动:乒乓球 🏓 篮球 目标:渗透大佬 || python || web全栈 || 人民讲师 梦想:没有梦想

log4j2RCE(CVE-2021-44228)漏洞利用与分析 - greetdawn's Blog

http://www.greetdawn.top/2021/12/11/%E6%BC%8F%E6%B4%9E%E7%A0%94%E7%A9%B6/log4j2RCE-CVE-2021-44228/

漏洞描述:Apache Log4j2 是一款开源的 Java 日志记录工具,大量的业务框架都使用了该组件。如:Apache Struts2、Apache Solr、Apache Druid、Apache Flink等。此次漏洞是用于 Log4j2 提供的 lookup 功能造成的,该功能允许开发者通过一些协议去读取相应环境中的配置。但在实现的过程中,并未对输入进行严格的判断,从而造成漏洞的发生。

Log4j2基于JDBCAPPENDER配置文件任意文件执行(CVE-2021-44832) - greetdawn's Blog

http://www.greetdawn.top/2021/12/29/%E6%BC%8F%E6%B4%9E%E7%A0%94%E7%A9%B6/Log4j2%E5%9F%BA%E4%BA%8EJDBCAPPENDER%E9%85%8D%E7%BD%AE%E6%96%87%E4%BB%B6%E4%BB%BB%E6%84%8F%E6%96%87%E4%BB%B6%E6%89%A7%E8%A1%8C-CVE-2021-44832/

前期log4j2存在的远程代码执行漏洞(CVE-2021-44228)引起了轩然大波。昨天上网冲浪发现,checkmark研究员YANIV NIZRY公布了新版本log4j2 2.17.0中存在基于JDBCAPPENDER配置文件的任意命令执行。且该漏洞已经公布其CVE编号为CVE-2021-44832。 漏洞描述log4j2在进行JDBC反序列化之前,可以通过JNDI动态远程获取数据库源文件

2022年**工业互联网安全大赛江苏选拔赛 - greetdawn's Blog

http://www.greetdawn.top/2022/10/15/%E5%AE%89%E5%85%A8%E7%AB%9E%E8%B5%9B/2022%E5%B9%B4%E4%B8%AD%E5%9B%BD%E5%B7%A5%E4%B8%9A%E4%BA%92%E8%81%94%E7%BD%91%E5%AE%89%E5%85%A8%E5%A4%A7%E8%B5%9B%E6%B1%9F%E8%8B%8F%E9%80%89%E6%8B%94%E8%B5%9B/

比赛心得,竞赛组织的奇烂无比,理论竞赛环境崩了四次,一个python环境修到了竞赛结束的半个小时,更有甚队伍,竞赛在环境flag不对的情况下,成果提交得分,简直牛逼plus。pwn题不提供附件,re提供错误附件。这竞赛出题能力也是超绝。最主要用的题目全是TM网上的原题2222223

Spring Cloud Gateway Actuator API SpEL表达式注入命令执行(CVE-2022-22947) - greetdawn's Blog

http://www.greetdawn.top/2022/03/03/Spring-Cloud-Gateway-Actuator-API-SpEL%E8%A1%A8%E8%BE%BE%E5%BC%8F%E6%B3%A8%E5%85%A5%E5%91%BD%E4%BB%A4%E6%89%A7%E8%A1%8C%EF%BC%88CVE-2022-22947%EF%BC%89/

Spring Cloud Gateway是Spring中的一个API网关。其3.1.0及3.0.6版本(包含)以前存在一处SpEL表达式注入漏洞,当攻击者可以访问Actuator API的情况下,将可以利用该漏洞执行任意命令。 漏洞环境12git clone https://github.com/vulhub/vulhub/blob/master/spring/CVE-2022-22947/d

Log4j2基于JDBCAPPENDER配置文件任意文件执行(CVE-2021-44832) - greetdawn's Blog

http://www.greetdawn.top/2021/12/29/%E5%AE%89%E5%85%A8%E7%A0%94%E7%A9%B6/Log4j2%E5%9F%BA%E4%BA%8EJDBCAPPENDER%E9%85%8D%E7%BD%AE%E6%96%87%E4%BB%B6%E4%BB%BB%E6%84%8F%E6%96%87%E4%BB%B6%E6%89%A7%E8%A1%8C-CVE-2021-44832/

前期log4j2存在的远程代码执行漏洞(CVE-2021-44228)引起了轩然大波。昨天上网冲浪发现,checkmark研究员YANIV NIZRY公布了新版本log4j2 2.17.0中存在基于JDBCAPPENDER配置文件的任意命令执行。且该漏洞已经公布其CVE编号为CVE-2021-44832

昨晚我接到了一通电信诈骗电话,险些..!!! - greetdawn's Blog

http://www.greetdawn.top/2023/09/18/%E4%B8%AA%E4%BA%BA%E9%9A%8F%E7%AC%94/%E4%B8%80%E6%AC%A1%E8%AF%88%E9%AA%97%E9%80%9A%E8%AF%9D/

本人昨天接到一通诈骗电话,差点沦陷……借此机会刚好把这次的过程简单记录一下,望近期常有飞机出行的需求的各位家人、朋友、同事们谨防此类电话诈骗!!!以及同类性质和特征的诈骗电话要明辨清楚!!!欢迎各位转发,起到简单的警示作用。

数据安全风险评估项目服务复盘总结 - greetdawn's Blog

http://www.greetdawn.top/2023/02/27/%E6%95%B0%E6%8D%AE%E5%AE%89%E5%85%A8/%E6%95%B0%E6%8D%AE%E5%AE%89%E5%85%A8%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E9%A1%B9%E7%9B%AE%E6%9C%8D%E5%8A%A1%E6%96%B9%E6%A1%88%E6%80%BB%E7%BB%93/

一 背景概述近年来,我国网络购物、移动支付、共享经济等数字经济新业态新模式蓬勃发展,数据要素成为企业的重要核心资产。当初的网络安全安全人们更加重视的是资产所存在的漏洞问题,以及漏洞的利用能力。但是在大数据时代, 数据泄露、数据滥用、数据篡改等各类安全风险的存在,网安人渐渐的意识到相比于漏洞利用保护资产的安全,数据资产的保护显得尤为重要。所以专注于数据安全的防护建设能力得到显著提升。同时,在国家监管

Recommend Projects

  • React photo React

    A declarative, efficient, and flexible JavaScript library for building user interfaces.

  • Vue.js photo Vue.js

    🖖 Vue.js is a progressive, incrementally-adoptable JavaScript framework for building UI on the web.

  • Typescript photo Typescript

    TypeScript is a superset of JavaScript that compiles to clean JavaScript output.

  • TensorFlow photo TensorFlow

    An Open Source Machine Learning Framework for Everyone

  • Django photo Django

    The Web framework for perfectionists with deadlines.

  • D3 photo D3

    Bring data to life with SVG, Canvas and HTML. 📊📈🎉

Recommend Topics

  • javascript

    JavaScript (JS) is a lightweight interpreted programming language with first-class functions.

  • web

    Some thing interesting about web. New door for the world.

  • server

    A server is a program made to process requests and deliver data to clients.

  • Machine learning

    Machine learning is a way of modeling and interpreting data that allows a piece of software to respond intelligently.

  • Game

    Some thing interesting about game, make everyone happy.

Recommend Org

  • Facebook photo Facebook

    We are working to build community through open source technology. NB: members must have two-factor auth.

  • Microsoft photo Microsoft

    Open source projects and samples from Microsoft.

  • Google photo Google

    Google ❤️ Open Source for everyone.

  • D3 photo D3

    Data-Driven Documents codes.