小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
逆向学习fastjson反序列化始

本文分析了Fastjson反序列化漏洞,重点讨论了@type字段在反序列化过程中的作用。通过构造特定payload,攻击者可利用Fastjson的反序列化机制执行远程代码。文章还比较了不同版本Fastjson对payload的响应差异,并提供了代码示例以帮助理解漏洞成因。

逆向学习fastjson反序列化始

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:21:47Z

本文讨论了银行CTF比赛中的shiro反序列化题目,分析了权限绕过和反序列化漏洞。通过黑盒和白盒测试,发现shiro版本存在CVE-2020-13933漏洞。深入分析源码,确认反序列化点和命令执行漏洞,并成功构造payload执行命令。总结了shiro的知识和反序列化链的构建过程。

一道shiro反序列化题目引发的思考

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:14:20Z

本文讨论了Java反序列化漏洞的回显问题,介绍了如何利用自定义类加载器和CC链实现反序列化回显,并通过示例代码展示了加载字节码和执行命令的过程。文章强调了Java类加载机制的安全隐患,鼓励读者探索更多反序列化攻击方式。

Java反序列化链回显解决方案

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:14:20Z

本文讨论了Java反射机制及其安全性,特别是与反序列化漏洞的关系。反射机制允许动态获取类和方法,增强了Java的灵活性。尽管反射功能强大,但也可能带来安全隐患,需谨慎使用。

从安全角度谈Java反射机制--序章

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:14:20Z
春眠不觉晓,RCE知多少?

文章讨论了Java中的远程代码执行(RCE)漏洞,特别是由于命令参数处理不当和反序列化机制引发的安全隐患。分析了Spring Boot Actuator和FasterXML/jackson-databind等组件的漏洞,并强调了引入安全依赖和配置管理端口等防护措施。建议开发者在代码审计时关注这些潜在风险。

春眠不觉晓,RCE知多少?

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:14:20Z

Java反序列化漏洞是安全领域的重要问题,涉及将存储的数据转换为内存对象。实现该漏洞的条件包括实现Serializable接口和使用readObject()方法。通过控制readObject()方法,可以执行恶意代码。深入理解反序列化漏洞可参考ysoserial工具及相关文献。

漫谈Java反序列化

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:14:20Z

某金融交易平台引入事件溯源后,获得了审计日志和时间旅行能力,但事件流过大导致加载时间延长。团队需解决事件结构变更导致的反序列化问题。文章探讨了CQRS与事件溯源的结合,提供了事件存储设计到投影重建的实现路径,并强调事件版本化、快照策略及最终一致性处理的重要性。

【系统架构设计百科】CQRS + Event Sourcing 完整实战:从领域建模到部署

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-13T00:00:00Z
.NET 高级开发 | .NET 中的序列化和反序列化

在ASP.NET Core中,使用System.Text.Json框架简化了序列化和反序列化的实现。开发者可以自定义配置,如忽略null字段和时间格式。文章介绍了如何使用自定义转换器处理枚举和数值类型,确保JSON与模型类之间的正确转换,并提供了性能测试示例,比较Utf8JsonReader与JsonNode的效率。

.NET 高级开发 | .NET 中的序列化和反序列化

dotNET跨平台
dotNET跨平台 · 2026-04-07T23:53:40Z
工作流 SDK 中的自定义类序列化

Workflow DevKit 现在支持自定义类序列化,允许在工作流和步骤函数之间传递自定义类实例。开发者通过实现两个静态方法,可以定义类的序列化和反序列化方式,从而提升开发体验。

工作流 SDK 中的自定义类序列化

Vercel News
Vercel News · 2026-04-02T23:23:00Z
.NET+AI | Agent | 会话保存与恢复(4)

MAF 提供对话持久化能力,使 Agent 能够跨会话和设备保存与恢复对话状态,解决企业应用中的对话连续性问题。核心方法包括对话状态的序列化和反序列化,提升服务效率和用户满意度。

.NET+AI | Agent | 会话保存与恢复(4)

dotNET跨平台
dotNET跨平台 · 2025-11-18T23:54:23Z

Java反序列化中的CC2链利用Apache Commons Collections库,通过PriorityQueue的反序列化触发恶意代码执行。攻击者构造恶意类,利用TemplatesImpl、InvokerTransformer和TransformingComparator,通过反射机制在反序列化时执行任意命令。

深入探索Java反序列化:CC2利用链原理与POC实现

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-12T06:33:46Z

CVE-2025-53770是一个严重的SharePoint远程代码执行漏洞,攻击者可通过Referer头绕过身份验证,利用反序列化漏洞进行控制。该漏洞影响约235,000个实例,CVSS评分为9.8,需立即部署补丁以防止利用。

Microsoft SharePoint远程代码执行漏洞(CVE-2025-53770)分析报告

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-09T13:56:44Z

本文探讨了如何通过Java中的HashMap和URL类触发DNS请求,分析了反序列化过程中的hashCode计算及其对DNS请求的影响。通过代码示例,展示了在未反序列化情况下直接触发请求的方法,以及通过反序列化确保请求发生的方式。

换个视角分析JAVA反序列化URLDNS链

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-04T08:14:33Z

本文探讨了Java反序列化漏洞的利用链,重点分析了URLDNS和TransformedMap链。通过对HashMap和AnnotationInvocationHandler序列化过程的分析,揭示了如何利用反序列化漏洞实现远程代码执行。文章强调了多态特性在攻击中的关键作用,并提供了相关代码示例。

CC1~CC7链子分析(附带URLDNS)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-02T11:23:38Z

本文分析了Commons-Collections 4.0中的安全漏洞,重点讨论了ChainedTransformer和TransformingComparator的实现,展示了如何利用优先队列和反序列化漏洞执行恶意代码,强调了代码审计和安全性的重要性,并提醒遵循网络安全法。

CC4_CC2_CC5_CC7

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-25T14:02:31Z

序列化是将内存对象转换为字节流,反序列化则是将字节流转换为对象,广泛应用于文件存储和网络传输。常见的序列化协议有XML、JSON和Protobuf。在Java中,序列化需要实现Serializable接口,并使用ObjectOutputStream和ObjectInputStream进行操作。反序列化存在安全风险,攻击者可能利用可控类执行恶意代码。

Java 反序列化基础

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-22T04:22:17Z

本文讨论了THINKPHP框架中的反序列化漏洞,介绍了反序列化的起点、跳板和终点,以及常用的魔术方法。强调在审计时需识别可控文件和变量,以便利用反序列化漏洞。

THINKPHP框架审计-利用链 tp5.1.41

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-19T13:27:09Z

本文探讨了Java反序列化漏洞的黑盒挖掘方法,重点分析了fastjson和shiro的反序列化漏洞。通过判断数据包格式、版本和利用链,分享了具体的攻击手段及绕过WAF的技巧,强调了技术信息的参考性质及使用时的谨慎。

实战中Java反序列化漏洞黑盒挖掘思路

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-10T02:36:49Z

Fastjson是一个Java库,用于在Java对象与JSON格式之间进行转换。它支持动态解析和反序列化,但在处理@type字段时可能存在安全漏洞,可能导致恶意代码执行。使用时需注意类的构造函数及getter/setter方法的定义。

fastjson全版本漏洞深度剖析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-09T10:58:15Z

Apache Commons Collections存在反序列化漏洞,利用TransformedMap和InvokerTransformer通过反射执行恶意代码。攻击者可构造特定Map触发反序列化,执行系统命令。该漏洞影响JDK 1.8.0_8u71及以下版本,需谨慎处理。

Java反序列化之——cc1链超详细分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-10T07:04:30Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码