
一次从 YAML 配置切入的代码审计思路 | RuoYi-Vue-Pro
一次从 YAML 配置切入的代码审计思路 | RuoYi-Vue-Pro目录 前言 一、过滤器链入口:YudaoWebSecurityConfigurerAdapter 二、Token 提取逻辑:TokenAuthenticationFilter 三、Mock 登录逻辑分析 四、问题所在:配置文件加载机制 五、完整利用流程 六、漏洞复现 七、后续渗透思路 总结 前言最近在审若依框架(Ru...

一次从 YAML 配置切入的代码审计思路 | RuoYi-Vue-Pro目录 前言 一、过滤器链入口:YudaoWebSecurityConfigurerAdapter 二、Token 提取逻辑:TokenAuthenticationFilter 三、Mock 登录逻辑分析 四、问题所在:配置文件加载机制 五、完整利用流程 六、漏洞复现 七、后续渗透思路 总结 前言最近在审若依框架(Ru...

审了个百k项目,没想到真出洞了 | RuoYi-Vue-Pro 任意文件上传 & 路径穿越 漏洞状态:已修复 目录 项目背景 入口定位:AppFileController 追踪 /upload 接口 调用链跟踪:createFile → generateUploadPath sink 确认:LocalFileClient 无过滤写文件 漏洞复现 POC 1:无认证文件上...

拿个简单开源 SpringBoot 项目审计练手,顺手找了个未授权漏洞 目录 前言 环境搭建 项目结构分析 入口审计:Controller + Security 认证接口测试:/auth/** 漏洞发现:/transaction/** 未鉴权 漏洞复现 漏洞总结 前言网上找的一个简单的开源代码审计项目,其实漏洞很简单,只是自己第一次做人工审计,记录...