不安全的反序列化(五)

WHY: 分佈式應用程序或那些須要在客戶端或文件系統上存儲狀態的程序,可能正在使用對象序列化,具備公共傾聽器或依賴於客戶端維護狀態的分佈式應用程序,極可能容許對序列化數據進行篡改。這種攻擊可以使用於二進制格式,或基於文本的格式。 1,序列化機制容許建立任意數據類型; 2,有可用於將應用程序連接在一塊兒的類,以反序列化期間或以後改變應用程序行爲,或者使用非預期的內容來影響應用程序行爲; 3,應用程序
相關文章
相關標籤/搜索