找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 160|回复: 0

shiro反序列化漏洞综合利用

[复制链接]

91

主题

0

回帖

371

积分

管理员

积分
371
发表于 2025-5-24 11:36:13 | 显示全部楼层 |阅读模式
shiro反序列化漏洞综合利用

前言
关于该工具更新内容介绍后续会更新到博客下面https://shiro.sumsec.me/

工具特点
javafx
处理没有第三方依赖的情况
支持多版本CommonsBeanutils的gadget
支持内存马
采用直接回显执行命令
添加了更多的CommonsBeanutils版本gadget
支持修改rememberMe关键词
支持直接爆破利用gadget和key
支持代理
添加修改shirokey功能(使用内存马的方式)可能导致业务异常
支持内存马小马
添加DFS算法回显(AllECHO)
支持自定义请求头,格式:abc:123&&&test:123
FAQ 常见问题见
FAQ

使用方法
直接使用shiro_attack-{version}-SNAPSHOT-all.jar第三版


在jar的当前目录下创建一个data文件夹,里面创建一个shiro_keys.txt文件,文件内容是shiro_key。lib目前是CommonsBeanutils依赖的版本。


免责声明
该工具仅用于安全自查检测
由于传播、利用此工具所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。
本人拥有对此工具的修改和解释权。未经网络安全部门及相关部门允许,不得善自使用本工具进行任何攻击活动,不得以任何方式将其用于商业目的。
该工具只授权于企业内部进行问题排查,请勿用于非法用途,请遵守网络安全法,否则后果作者概不负责。
下载地址 https://github.com/SummerSec/ShiroAttack2

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|暗月安全培训论坛

GMT+8, 2026-1-10 04:39 , Processed in 0.059372 second(s), 20 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表