反序列化漏洞

一、先搞懂两个词

  • 序列化 :把对象 / 数据变成字符串,方便传输或存起来。
  • 反序列化 :把字符串还原成原来的对象 / 数据。

漏洞就是:黑客传了恶意构造的字符串,服务器还原时,直接执行了恶意代码。

二、核心原理

  1. 网站接收用户传入的序列化字符串
  2. 没做安全校验,直接反序列化
  3. 字符串里藏了恶意代码 / 命令
  4. 一还原,代码就自动执行

一句话:把恶意数据当 "合法对象" 执行。

三、危害(非常大)

  • 直接getshell(拿下服务器权限)
  • 执行任意命令
  • 删库、拖库、控制服务器
  • 常出现在:Java、PHP、Python 等语言

四、和其他漏洞区别

  • XSS/CSRF:搞用户
  • 越权:看别人数据
  • 反序列化:直接搞服务器

五、防御方法

  • 不相信用户传入的序列化数据
  • 加签名 / 校验,防止被篡改
  • 禁用危险函数、过滤恶意类
  • 尽量不用反序列化处理外部数据
相关推荐
ShineWinsu1 天前
对于ProtoBuffer:ProtoBuffer的介绍以及安装
linux·网络·google·协议·序列化·反序列化·protobuffer
kali-Myon10 天前
分享一个网络安全 AI 工具导航项目 SecSkills
安全·ai·github·ctf
蒲公英eric11 天前
从旧接口泄露到 OAuth 保护:DVWA API 模块完整漏洞分析教程
web安全·ai·ctf·dvwa·ai安全·api模块
白猫不黑12 天前
CTF是什么?从零理解一场攻防竞赛
网络·web安全·计算机·网络安全·信息安全·ctf·红蓝对抗
玫幽倩13 天前
2026第二届湾区杯网络安全大赛决赛(AI专项赛道静态题wp)
pytorch·python·ai·agent·ctf·rag·湾区杯
j7~14 天前
【Linux网络加餐】(篇六)网络版计算器(上):模板方法模式、序列化与 JSON
linux·c++·json·序列化·反序列化·网络版计算机
落寞的魚丶15 天前
2026年浙江省信息通信业职业技能竞赛(信息安全测试员竞赛) 初赛Wireup
ctf·鱼影安全·2026网络安全通信行业·信息安全测试员竞赛·通信职业技能大赛
三84419 天前
PHP Session 反序列化(2):漏洞根因 —— 序列化处理器错位与对象注入
android·web安全·php·反序列化·session
合天网安实验室20 天前
Modbus协议及其取证的学习笔记
ctf·modbus·通信协议·取证
努力的lpp20 天前
php反序列化一(大白话版)
开发语言·web安全·php·ctf·反序列化