X1SP
X1SP
我在本地测试了一下4.3版本和最新版本打无CC shiro环境 如图:4.3可以打CommonsBeanutilsString,4.7不行 data:image/s3,"s3://crabby-images/13869/13869df286738f329ec54c16606bc582a3d0eb8c" alt="image" 我去看了下4.3版本时的代码,CommonsBeanutilsString的payload代码一致,于是我怀疑问题在pom里 我看到4.3版本的pom里commons-beanutils是被注释掉的(https://github.com/SummerSec/ShiroAttack2/blob/e8508eba9182e12f27b0dba4ca17889155922f35/pom.xml) data:image/s3,"s3://crabby-images/abf6c/abf6c552ac6170aee3343eb891ef839a0a9ddf4c" alt="image" 于是我本地打包代码时注释掉了commons-beanutils,运行结果如下,修改了pom依赖的新版工具检测到了CommonsBeanutilsString,并命令执行成功 data:image/s3,"s3://crabby-images/b1819/b18197e64aac517bca72d283f2f5f72c8c925da6" alt="image" data:image/s3,"s3://crabby-images/51c4f/51c4f81bd492e07a3c0f839aca10d5e145ee461e" alt="image" data:image/s3,"s3://crabby-images/12092/1209245c6c7b17427e57e17e4ec5466fc4bbfe63" alt="image" 顺带一提,我还试了下把pom中commons-beanutils的版本从1.9.2改为1.8.3,打包后也能检测到CommonsBeanutilsString 希望对你debug有帮助