.NET 反序列化漏洞——ViewState 与 BinaryFormatter 实战深度剖析在 .NET 攻防的历史长河里,反序列化漏洞始终占据着"高伤高速"的黄金地位。它不是 0day 的专属——大量案例表明,一个配置失误(machineKey 泄露)或一行遗留代码(BinaryFormatter.Deserialize)足以让攻击者绕过所有身份验证、直捣系统核心。从 2020 年震惊业界的 Exchange RCE(CVE-2020-0688),到 2026 年初刚披露的 VeraSMART CVE-2026-26333 与 KnowledgeDeliver CVE-2026-5426,"V