相关文章推荐
高大的豌豆  ·  全球专家学者乌镇论剑呼吁全球携手推进网络治理 ...·  2 月前    · 
着急的板栗  ·  揭秘ATW,一个对华疯狂窃取数据的黑客组织_ ...·  2 月前    · 
着急的板栗  ·  CCERT月报:加强高校网站监管谨防黑客攻击 ...·  2 月前    · 
着急的板栗  ·  新华国际时评:“黑客帝国”组团抹黑中国的黑暗 ...·  2 月前    · 
着急的板栗  ·  境外黑客组织“海莲花”攻击中国被曝光-新华网·  2 月前    · 
爱运动的小狗  ·  联合双边滤波器(joint ...·  8 月前    · 
健身的熊猫  ·  《Java程序设计》 第八周学习总结 - ...·  9 月前    · 
打篮球的杨桃  ·  MySQL多表关联查询效率高点还是多次单表查 ...·  1 年前    · 
霸气的伏特加  ·  使用Java Swing实现特定区域的刷新·  1 年前    · 
慷慨的葡萄酒  ·  vue.js - SVG and ...·  1 年前    · 
小百科  ›  JAVA常用框架及漏洞[通俗易懂]开发者社区
软件 信息安全 spring框架 网络安全
低调的红豆
9 月前
全栈程序员站长

JAVA常用框架及漏洞[通俗易懂]

前往小程序,Get 更优 阅读体验!
立即前往
腾讯云
开发者社区
文档 建议反馈 控制台
首页
学习
活动
专区
工具
TVP
最新优惠活动
文章/答案/技术大牛
发布
首页
学习
活动
专区
工具
TVP 最新优惠活动
返回腾讯云官网
全栈程序员站长
首页
学习
活动
专区
工具
TVP 最新优惠活动
返回腾讯云官网
社区首页 > 专栏 > JAVA常用框架及漏洞[通俗易懂]

JAVA常用框架及漏洞[通俗易懂]

作者头像
全栈程序员站长
发布 于 2022-07-18 17:49:16
3.3K 0
发布 于 2022-07-18 17:49:16
举报
文章被收录于专栏: 全栈程序员必看

大家好,又见面了,我是你们的朋友全栈君。

JAVA常用框架及漏洞

Java框架

MyBatis介绍:

1. MyBatis 是支持定制化 SQL、存储过程以及高级映射的优秀的持久层框架,其主要就完成2件事情:

  1. 封装JDBC操作
  2. 利用反射打通Java类与SQL语句之间的相互转换

MyBatis的主要设计目的就是让我们对执行SQL语句时对输入输出的数据管理更加方便,所以方便地写出SQL和方便地获取SQL的执行结果才是MyBatis的核心竞争力

漏洞:

1. 存在SQL注入漏洞

2. 远程代码执行漏洞

3. 反序例化漏洞

Spring介绍:

Spring是一个轻量级的控制反转(IoC)和面向切面(AOP)的容器框架

1. IOC(控制反转)或DI(依赖注入):明确定义组件的接口,独立开发各个组件,然后根据组件的依赖关系组装运行;即将创建及管理对象的权利交给Spring容器。Spring是一个轻型容器(light-weight Container),其核心是Bean工厂(Bean Factory),用以构造我们所需要的M(Model)。能够让相互协作的软件组件保持松散耦合。降低了业务对象替换的复杂性,提高了组件之间的解耦。

2. AOP(面向切面编程):通过预编译方式和运行期动态代理实现在不修改源代码的情况下给程序动态统一添加功能的一种技术。即系统级的服务从代码中解耦出来。例如:将日志记录,性能统计,安全控制,事务处理,异常处理等代码从业务逻辑代码中划分出来。允许你把遍布应用各处的功能分离出来形成可重用组件。

漏洞:

1. Spring Security OAuth2 远程命令执行漏洞

2. Spring WebFlow 远程代码执行漏洞

3. Spring Data Rest 远程命令执行漏洞

4. Spring Messaging 远程命令执行漏洞

5. Spring Data Commons 远程命令执行漏洞

6. Spring Framework中的XML外部实体(XXE)注入

7. Spring Security认证绕过

8. Spring Framework 目录遍历漏洞

9. Spring AMQP中的远程代码执行

10. Spring Boot框架SPEL表达式注入漏洞

11. Spring Data JPA SQL盲注

12. Spring Security未经授权的访问

13. Spring Expression Language SPEL表达式注入漏洞

14. Spring Cloud Config Server: 目录遍历

15. Spring Security OAuth 开放重定向

16. Spring Boot Actuator命令执行漏洞

17. Spring Framework RFD漏洞

18. Spring Cloud Config路径穿越导致的信息泄露

Spring介绍:

Spring Web MVC是一种基于Java的实现了Web MVC设计模式的请求驱动类型的轻量级Web框架前端控制器是DispatcherServlet;应用控制器其实拆为处理器映射器(Handler Mapping)进行处理器管理和视图解析器(View Resolver)进行视图管理;页面控制器/动作/处理器为Controller接口(仅包含ModelAndView handleRequest(request, response) 方法)的实现(也可以是任何的POJO类);支持本地化(Locale)解析、主题(Theme)解析及文件上传等;提供了非常灵活的数据验证、格式化和数据绑定机制;提供了强大的约定大于配置(惯例优先原则)的契约式编程支持。

漏洞:

1. Spring MVC 目录穿越漏洞

2. Spring MVC xss漏洞

3. Spring MVC 远程命令执行

4. Spring framework(cve-2010-1622)漏洞

5. Spring MVC SQL注入攻击

6. Spring MVC 任意代码执行

Struts介绍:

Struts2是一个相对流行的MVC框架

漏洞:

1. Struts-S2-013漏洞利用

2. Struts-S2-001漏洞利用

3. Struts-S2-016漏洞利用

4. Struts-S2-045漏洞利用

5. Struts-S2-057漏洞利用

Struts2爆出了50多个漏洞了

Hibernate介绍:

Hibernate框架是当今主流的java持久层框架之一,是一个开放源码的ORM(Object Relational Mapping,对象关系映射)框架,它对JDBC进行了轻量级的封装,使得JAVA开发人员可以使用面向对象的编程思想来操作数据库。

漏洞:

1. Hibernate HQL注入漏洞

2. Hibernate SQL注入漏洞、

JSF介绍:

JSF 的主要优势之一就是它既是 Java Web 应用程序的用户界面标准又是严格遵循模型-视图-控制器 (MVC) 设计模式的框架。用户界面代码(视图)与应用程序数据和逻辑(模型)的清晰分离使 JSF 应用程序更易于管理。为了准备提供页面对应用程序数据访问的 JSF 上下文和防止对页面未授权或不正确的访问,所有与应用程序的用户交互均由一个前端FacesServlet(控制器)来处理。

漏洞:

1. JSF反序列化漏洞

Vaadin介绍:

Vaadin 包含了一组Web 应用开发的API,大量的UI 组件,多种内置主题,以及数据绑定允许将数据源直接绑定到UI组件。

漏洞:

1. Vaadin flow 安全漏洞

2. Vaadin server 安全漏洞

GWT介绍:

GWT提供了一组基于Java语言的开发包,这个开发包的设计参考Java AWT包设计,类命名规则、接口设计、事件监听等都和AWT非常类似。熟悉Java AWT的开发者不需要花费多大的力气就能够快速的理解GWT开发工具包,将更多地时间投入到GWT应用的开发过程中。

漏洞:

1. GWT url命令漏洞执行

2. GWT 跨站脚本漏洞

Grails介绍:

Grails是一套用于快速Web应用开发的开源框架,它基于Groovy编程语言,并构建于Spring、Hibernate等开源框架之上,是一个高生产力一站式框架。

漏洞:

1. Grails数据绑定安全绕过漏洞

Play介绍:

Play是一款开源、轻量、无状态、Web友好的架构,使用Java语言编写并遵循MVC模式,集成了当今Web开发所需的组件和API。此外Play可以给应用程序提供可预测的和最小的资源消耗(CPU,内存,线程),可构建高扩展的应用程序。

漏洞:

1. Play任意文件读取

2. Play Framework 安全漏洞

3. Play csrf漏洞

Blade介绍:

Blade是一款简洁优雅、微内核设计的 Java Web 框架。

漏洞:

1. Blade Team云虚拟化平台

结语:只是部分漏洞,大佬勿喷

发布者:全栈程序员栈长,转载请注明出处:https://javaforall.cn/156466.html原文链接:https://javaforall.cn

本文参与 腾讯云自媒体同步曝光计划 ,分享自作者个人站点/博客。
如有侵权请联系 cloudcommunity@tencent.com 删除
spring boot
spring cloud
安全漏洞
安全
spring

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划 ,欢迎热爱写作的你一起参与!

spring boot
spring cloud
安全漏洞
安全
spring
评论
登录 后参与评论
0 条评论
热度
最新
登录 后参与评论
推荐阅读
LV.
文章
0
获赞
0
目录
  • JAVA常用框架及漏洞
    • Java框架
      • MyBatis介绍:
      • 漏洞:
      • Spring介绍:
      • 漏洞:
      • Spring介绍:
      • 漏洞:
      • Struts介绍:
      • 漏洞:
      • 漏洞:
      • JSF介绍:
      • 漏洞:
      • Vaadin介绍:
      • 漏洞:
      • GWT介绍:
      • 漏洞:
      • Grails介绍:
      • 漏洞:
      • Play介绍:
      • 漏洞:
      • Blade介绍:
      • 漏洞:
      • 结语:只是部分漏洞,大佬勿喷
相关产品与服务
容器服务
腾讯云容器服务(Tencent Kubernetes Engine, TKE)基于原生 kubernetes 提供以容器为核心的、高度可扩展的高性能容器管理服务,覆盖 Serverless、边缘计算、分布式云等多种业务部署场景,业内首创单个集群兼容多种计算节点的容器资源管理模式。同时产品作为云原生 Finops 领先布道者,主导开源项目Crane,全面助力客户实现资源优化、成本控制。
产品介绍 产品文档
精选特惠 用云无忧
  • 社区

    • 技术文章
    • 技术问答
    • 技术沙龙
    • 技术视频
    • 学习中心
    • 技术百科
    • 技术专区
  • 活动

    • 自媒体同步曝光计划
    • 邀请作者入驻
    • 自荐上首页
    • 技术竞赛
  • 资源

    • 技术周刊
    • 社区标签
    • 开发者手册
    • 开发者实验室
  • 关于

    • 社区规范
    • 免责声明
    • 联系我们
    • 友情链接

腾讯云开发者

扫码关注腾讯云开发者

扫码关注腾讯云开发者

领取腾讯云代金券

热门产品

  • 域名注册
  • 云服务器
  • 区块链服务
  • 消息队列
  • 网络加速
  • 云数据库
  • 域名解析
  • 云存储
  • 视频直播

热门推荐

  • 人脸识别
  • 腾讯会议
  • 企业云
  • CDN加速
  • 视频通话
  • 图像分析
  • MySQL 数据库
  • SSL 证书
  • 语音识别

更多推荐

  • 数据安全
  • 负载均衡
  • 短信
  • 文字识别
  • 云点播
  • 商标注册
  • 小程序开发
  • 网站监控
  • 数据迁移

Copyright © 2013 - 2024 Tencent Cloud. All Rights Reserved. 腾讯云 版权所有

深圳市腾讯计算机系统有限公司 ICP备案/许可证号: 粤B2-20090059 深公网安备号 44030502008569

腾讯云计算(北京)有限责任公司 京ICP证150476号 | 京ICP备11018762号 | 京公网安备号11010802020287

问题归档 专栏文章 快讯文章归档 关键词归档 开发者手册归档 开发者手册 Section 归档

Copyright © 2013 - 2024 Tencent Cloud.

All Rights Reserved. 腾讯云 版权所有

登录 后参与评论
 
推荐文章
高大的豌豆  ·  全球专家学者乌镇论剑呼吁全球携手推进网络治理_中央网络安全和 ...
2 月前
着急的板栗  ·  揭秘ATW,一个对华疯狂窃取数据的黑客组织_手机新浪网
2 月前
着急的板栗  ·  CCERT月报:加强高校网站监管谨防黑客攻击-中国教育和科研计算机 ...
2 月前
着急的板栗  ·  新华国际时评:“黑客帝国”组团抹黑中国的黑暗用心-新华网
2 月前
着急的板栗  ·  境外黑客组织“海莲花”攻击中国被曝光-新华网
2 月前
爱运动的小狗  ·  联合双边滤波器(joint bilateral filter)【OpenCV】-阿里云开发者社区
8 月前
健身的熊猫  ·  《Java程序设计》 第八周学习总结 - Yogile - 博客园
9 月前
打篮球的杨桃  ·  MySQL多表关联查询效率高点还是多次单表查询效率高,为什么? - 知乎
1 年前
霸气的伏特加  ·  使用Java Swing实现特定区域的刷新
1 年前
慷慨的葡萄酒  ·  vue.js - SVG and dynamic resizing - vuejs - Stack Overflow
1 年前
今天看啥   ·   Py中国   ·   codingpro   ·   小百科   ·   link之家   ·   卧龙AI搜索
删除内容请联系邮箱 2879853325@qq.com
小百科 - 百科知识指南
© 2024 ~ 沪ICP备11025650号