序列化与反序列化

序列化用途:方便于对象在网络中的传输和存储

java的反序列化

序列化就是将对象转换为流,利于储存和传输的格式

反序列化与序列化相反,将流转换为对象

例如:json序列化、XML序列化、二进制序列化、SOAP序列化

  • 序列化:java.io.ObjectOutputStream 类中的 writeObject()

    该方法把对象序列化,将字节序列写到一个目标输出流中(.ser扩展名)

  • 反序列化:java.io.ObjectInputStream 类中的 readObject()

    从输入流中读取字节序列,再将其反序列化为对象

实现Serializable和Externalizable接口的类的对象才能被序列化。

漏洞危害

导致代码执行、文件操作、执行数据库操作等不可控后果

漏洞原理

如果Java应用对用户输入,即不可信数据做了反序列化处理,那么攻击者可以通过构造恶意输入,让反序列化产生非预期的对象,非预期的对象在产生过程中就有可能带来任意代码执行。

漏洞发现

存在于 WebLogic、WebSphere、JBoss、Jenkins、OpenNMS 等等

  • HTTP请求中的参数,cookies以及Parameters。
  • RMI协议,被广泛使用的RMI协议完全基于序列化
  • JMX 同样用于处理序列化对象
  • 自定义协议 用来接收与发送原始的java对象

漏洞挖掘

  1. 确定反序列化输入点
    首先应找出readObject方法调用,在找到之后进行下一步的注入操作。一般可以通过以下方法进行查找:

    1. 源码审计:寻找可以利用的“靶点”,即确定调用反序列化函数readObject的调用地点。

    2. 对该应用进行网络行为抓包,寻找序列化数据,如wireshark,tcpdump等

      黑盒流量分析(可能面试)

      在Java反序列化传送的包中,一般有两种传送方式,在TCP报文中,一般二进制流方式传输,在HTTP报文中,则大多以base64传输。因而在流量中有一些特征:

      (1)TCP:必有aced0005,这个16进制流基本上也意味者java反序列化的开始;

      (2)HTTP:必有rO0AB,其实这就是aced0005的base64编码的结果;

      以上意味着存在Java反序列化,可尝试构造payload进行攻击。

      黑盒java的RMI

      RMI是java的一种远程对象(类)调用的服务端,默认于1099端口,基予socket通信,该通信实现远程调用完全基于序列化以及反序列化。

      白盒代码审计

      (1)观察实现了Serializable接口的类是否存在问题。

      (2)观察重写了readObject方法的函数逻辑是否存在问题。

  2. 再考察应用的Class Path中是否包含Apache Commons Collections库

  3. 生成反序列化的payload

  4. 提交我们的payload数据

漏洞防御

  1. 类的白名单校验机制:

    实际上原理很简单,就是对所有传入的反序列化对象,在反序列化过程开始前,对类型名称做一个检查,不符合白名单的类不进行反序列化操作。很显然,这个白名单肯定是不存在Runtime的。

  2. 禁止JVM执行外部命令Runtime.exec

    这个措施可以通过扩展 SecurityManager 可以实现。

最新文章

  1. SVN源代码的版本控制系统使用简介
  2. 谈谈StringBuffer和StringBuilder
  3. webform分页
  4. 很不错的在线Office控件:IWebOffice与SOAOffice
  5. Linux Buffer I/O error on device dm-4, logical block
  6. SQL server 语言基础
  7. C++ Standard Template Library STL(undone)
  8. SqlServer2008R2安装步骤
  9. 安装VirtalBox虚拟机的一些问题归纳
  10. linux c: 静态库和动态库的生成和使用
  11. 我写的一个 Qt 显示图片的控件
  12. hibernate框架(4)---主键生成策略
  13. 推荐几种PHP实现页面跳转的方法
  14. Cocos2D中使用CCDrawNode绘制几何图形崩溃的解决
  15. CSS制作渐变背景色
  16. centos安装图形界面
  17. 菜鸡学C语言之真心话大冒险
  18. hyper-v下的ubuntu虚拟机分辨率修改
  19. bzoj千题计划322:bzoj2561: 最小生成树(最小割)
  20. opcache分享

热门文章

  1. echarts3.x遇到的坑
  2. node一键发布,并运行
  3. 二.Google黑客语法
  4. 重读《学习JavaScript数据结构与算法-第三版》- 第5章 队列
  5. Hive 系列(八)—— Hive 数据查询详解
  6. 40 篇原创干货,带你进入 Spring Boot 殿堂!
  7. c11标准
  8. python学习之并发编程
  9. python 13 内置函数2
  10. .Net之微信小程序获取用户UnionID