ysoserial的payload只看过Groovy和CommonsCollections1,就一直以为ysoserial是简单的通过最终调用Runtime.getRuntime().exec(cmd)来实现各种利用链的命令执行的,太年轻。。。
本文以CommonsCollections2为例,主要介绍:
- ysoserial通过TemplatesImpl实现的通用命令执行打包
- 如何实现代码执行(非命令执行)
缺失模块。
1、请确保node版本大于6.2
2、在博客根目录(注意不是yilia根目录)执行以下命令:
npm i hexo-generator-json-content --save
3、在根目录_config.yml里添加配置:
jsonContent: meta: false pages: false posts: title: true date: true path: true text: false raw: false content: false slug: false updated: false comments: false link: false permalink: false excerpt: false categories: false tags: true