技术社区
安全培训
技术社群
积分商城
先知平台
漏洞库
历史记录
清空历史记录
相关的动态
相关的文章
相关的用户
相关的圈子
相关的话题
注册
登录
使用tabby分析rome反序列化链
用户9528
WEB安全
185浏览 · 2025-03-20 09:20
返回文档
分析环境为rome1.7、jdk8、tabby2.0
rome反序列化链有若干其他情况,现一一进行分析查询
ToStringBean
这条调用链如下
这里可将sink定义为toString函数,source从HashMap的readObject出发,结合语义写查询如下:
图片加载失败
并没有查询到,
这里发现从java.lang.Object#hashCode关联到了com.sun.corba.se.spi.orb.OperationFactory$OperationBase#hashCode,并不是我们要的EqualsBean,考虑到java.lang.Object#hashCode会关联若干个类的hashCode,这里在链中显式明确EqualsBean
图片加载失败
这里看到已经调用到了com.rometools.rome.feed.impl.EqualsBean#hashCode,并且下面调用com.rometools.rome.feed.impl.EqualsBean#beanHashCode,但是没能找到ToStringBean,看下调用链发现,实际上还是刚才那个问题java.lang.Object#toString到com.rometools.rome.feed.impl.ToStringBean#toString,在路径中增加一层alias关系
图片加载失败
成功找到了调用链
poc如下:
EqualsBean
poc如下:
com.rometools.rome.feed.impl.EqualsBean#beanEquals相当于是另外一个sink点了,
source点定义为HashSet.readObject方法
图片加载失败
BadAttributeValueExpException
source点变了,sink没有变
这就更没什么好说的了,需要注意的还是从Object.toString到ObjectBean.toString的关联,为了避免展示太多情况,这里直接限定死了
图片加载失败
后面就不放poc了
JdbcRowSetImpl
之前的调用链是利用TemplatesImpl中的getter方法,这里则是利用了JdbcRowSetImpl中的getter,具体调用关系为com.sun.rowset.JdbcRowSetImpl#getDatabaseMetaData->com.sun.rowset.JdbcRowSetImpl#connect->javax.naming.InitialContext#lookup(java.lang.String)
结合语义分析,可以写出如下查询:
图片加载失败
发现好像com.sun.rowset.JdbcRowSetImpl#getParameterMetaData也可以调用到lookup,也算是中间新的链路了吧
图片加载失败
1
人收藏
0
人喜欢
转载
分享
0
条评论
某人
表情
可输入
255
字
评论
没有评论
发布投稿
热门文章
1
契约锁电子签章系统 pdfverifier rce 前台漏洞分析(从源码分析)
2
大华智能物联管理平台1day分析
3
契约锁电子签章系统 pdfverifier 远程代码执行漏洞分析(补丁包逆向分析)
4
COFF文件解析 | CoffLdr
5
Java内存马篇——WebSocket内存马及GodZilla二开
近期热点
一周
月份
季度
1
契约锁电子签章系统 pdfverifier rce 前台漏洞分析(从源码分析)
2
大华智能物联管理平台1day分析
3
契约锁电子签章系统 pdfverifier 远程代码执行漏洞分析(补丁包逆向分析)
4
COFF文件解析 | CoffLdr
5
Java内存马篇——WebSocket内存马及GodZilla二开
暂无相关信息
暂无相关信息
优秀作者
1
T0daySeeker
贡献值:41700
2
一天
贡献值:24800
3
Yale
贡献值:24000
4
1674701160110592
贡献值:21800
5
1174735059082055
贡献值:16000
6
手术刀
贡献值:14000
7
Loora1N
贡献值:13000
8
bkbqwq
贡献值:12800
9
lufei
贡献值:11000
10
xsran
贡献值:10600
目录
转载
标题
作者:
你好
http://www.a.com/asdsabdas
文章
转载
自
复制到剪贴板
没有评论