shiro绕过流量检测(rememberme里添加非base64字符如$,!)
SSRF 绕过-IP的进制转换(钓鱼邮件常用于绕过检测)
原理:org.apache.shiro.codec.Base64;中的实现base64Data = discardNonBase64(base64Data);里面的解码有去除垃圾字符的作用
未测试:
• 点分十进制IP地址:http://216.58.199.78
• 八进制IP地址:http://0330.0072.0307.0116(将每个十进制数字转换为八进制)
• 十六进制IP地址:http://0xD83AC74E或者http://0xD8.0x3A.0xC7.0x4E(将每个十进制数字转换为十六进制)
• 整数或DWORD IP地址:http://3627730766(将十六进制IP转换为整数)