长亭红队面试信息安全资料.pdfVIP

  • 0
  • 0
  • 约1.94千字
  • 约 3页
  • 2026-05-08 发布于浙江
  • 举报

问:打点一般会用什么漏洞

优先以java反序列化这些漏洞像shirofastjsonweblogic,用友oa等等

进行打点,随后再找其他脆弱性易打进去的点。因为javaweb程序运行都是以

高权限有限运行,部分可能会降权。

问:平常怎么去发现shiro漏洞的

登陆失败时候会返回rememberMe=deleteMe字段或者使用shiroScan被动扫描

去发现

完整:

未登陆的情况下,请求包的cookie中没有rememberMe字段,返回包

set-Cookie里也没有deleteMe字段

文档评论(0)

1亿VIP精品文档

相关文档