当前位置: 首页 > news >正文

贵阳企业免费建站公路建设项目可行性研究报告编制办法哪个网站查最新版

贵阳企业免费建站,公路建设项目可行性研究报告编制办法哪个网站查最新版,官方网站改版建议,中国工程有限公司文章目录 1、序列化与反序列化1.1、引入1.2、序列化实例1.2.1、定义一个类1.2.2、创建 对象1.2.3、反序列化1.2.4、对象注入 2、漏洞何在2.1、漏洞触发2.1.2、定义一个类2.1.3、定义一个对象2.1.3、反序列化执行代码 2.2 为什么会这样 3、反序列化漏洞攻防3.1、PHP反序列化实例…

文章目录

    • 1、序列化与反序列化
      • 1.1、引入
      • 1.2、序列化实例
        • 1.2.1、定义一个类
        • 1.2.2、创建 对象
        • 1.2.3、反序列化
        • 1.2.4、对象注入
    • 2、漏洞何在
      • 2.1、漏洞触发
        • 2.1.2、定义一个类
        • 2.1.3、定义一个对象
        • 2.1.3、反序列化执行代码
      • 2.2 为什么会这样
    • 3、反序列化漏洞攻防
      • 3.1、PHP反序列化实例
      • 3.2、Java反序列化实例
      • 3.3、反序列化漏洞防御

为什么要序列化?

序列化,“将对象的状态信息转换为可以存储或传输的形式的过程”,这种形式⼤多为字节流、字符串、json 串。在序列化期间内,将对象当前状态写⼊到临时或永久性的存储区。以后,就可以通过从存储区中读取或还原(反序列化)对象的状态,重新创建该对象。简单的说,序列化就是把⼀个对象变成可以传输的字符串,可以以特定的格式在进程之间跨平台安全的进⾏通信。

1、序列化与反序列化

以PHP 语⾔为例

1.1、引入

JSON 数据是数据的⼀种表达形式,与Python ⾥的字典类似

<?php
// json.php
$stu = array('name' => 'JayChou','age' => 18,'sex' => true,'score' => 89.9
);
// echo $stu;
// var_dump($stu);
$stu_json = json_encode($stu);
echo $stu_json;
echo "<hr />";
$stu_json = isset($_GET['stu'])?$_GET['stu']:$stu_json;
$stu = json_decode($stu_json);
var_dump($stu);
?>

验证:

?stu={"name":"jaychou","age":19,"sex":true,"score":89.9}

image-20230905132457133

1.2、序列化实例

1.2.1、定义一个类

<?php// stu.class.phpclass Stu{public $name;public $age;public $sex;public $score;}
?>

1.2.2、创建 对象

创建⼀个对象,并对该对象进⾏序列化操作,将对象转化为可以存储、传输的字符串

<?php
//serialize.php
include "./stu.class.php";$stu1 = new Stu();$stu1->name = "JayChou";   #$stu1.name
$stu1->age = 18;
$stu1->sex = true;
$stu1->score = 68.99;//echo $stu1;   报错
// var_dump($stu1)$_stu1 = serialize($stu1);
echo $_stu1;
?>

序列化后的字符串:

O:3:"Stu":4:{s:4:"name";s:7:"JayChou";s:3:"age";i:18;s:3:"sex";b:1;s:5:"score";d:68.989999999999995;} 

image-20230905133548382

1.2.3、反序列化

将字符串转化为对象

<?php// unserialize.phpinclude "./stu.class.php";$stu1_ser = 'O:3:"Stu":4:{s:4:"name";s:7:"JayChou";s:3:"age";i:18;s:3:"sex";b:1;s:5:"score";d:68.989999999999995;} ';$stu1_obj = unserialize($stu1_ser);var_dump($stu1_obj);
?>

image-20230905133746906

1.2.4、对象注入

如果反序列化字符串,Web ⽤⼾可以控制,则造成对象注⼊。

<?php// unserialize.phpinclude "./stu.class.php";// $stu1_ser = 'O:3:"Stu":4:{s:4:"name";s:7:"JayChou";s:3:"age";i:18;s:3:"sex";b:1;s:5:"score";d:68.989999999999995;} ';$stu1_ser = $_GET['obj'];  #动态传参$stu1_obj = unserialize($stu1_ser);var_dump($stu1_obj);
?>

image-20230905134325244

PHP 的反序列化漏洞也叫PHP 对象注⼊,是⼀个⾮常常⻅的漏洞,这种漏洞在某些场景下虽然有些难以利⽤,但是⼀旦利⽤成功就会造成⾮常危险的后果

2、漏洞何在

2.1、漏洞触发

2.1.2、定义一个类

<?php
// vul.class.phpclass Vul{public $str = 'JayChou';function __destruct(){@eval($this -> str);}
}
?>

2.1.3、定义一个对象

<?php
// test.php
include './vul.class.php';$s = new Vul();
echo serialize($s);
echo "<hr />";$_s =isset($_GET['s_ser'])?$_GET['s_ser']:'O:3:"Vul":1:{s:3:"str";s:7:"JayChou";}';$s= unserialize($_s);
var_dump($s);
?>

序列化后

O:3:"Vul":1:{s:3:"str";s:7:"JayChou";}

反序列化后

object(Vul)#2 (1) { ["str"]=> string(7) "JayChou" } 

image-20230905135619488

2.1.3、反序列化执行代码

?s_ser=O:3:"Vul":1:{s:3:"str";s:10:"phpinfo();";}

image-20230905135711507

2.2 为什么会这样

__destruct(),会被对象⾃动调⽤。

__开头的函数,是PHP 中的魔术⽅法。类中的魔术⽅法,在特定情况下会⾃动调⽤。即使魔术⽅法在类中没有被定义,也是真实存在的

魔术方法触发条件
__construct()创建对象时⾃动调⽤,构造函数
__destruct()销毁对象时⾃动调⽤,析构函数
__call();
__callStatic();
__get();
__set();
__isset();
__unset();
__sleep();
__wakeup();                                                         创建对象之前触发。
__toString();
__invoke();
__set_state();
__clone();
__debuginfo();

漏洞形成的根本原因就是程序没有对⽤⼾输⼊的反序列化字符串进⾏检测,导致反序列化过程可以被恶意控制,进而造成代码执⾏、GetShell 等⼀系列不可控的后果。反序列化漏洞并不是PHP 特有的,也存在于JavaPython 语⾔中,其原理基本相同

3、反序列化漏洞攻防

3.1、PHP反序列化实例

博客跳转

3.2、Java反序列化实例

  • Weblogic < 10.3.6 ‘wls-wsat’ XMLDecoder 反序列化漏洞(CVE-2017-10271)
  • S2-045 Remote Code Execution Vulnerablity(CVE-2017-5638)
  • JBoss 5.x/6.x 反序列化漏洞(CVE-2017-12149)
  • fastjson 1.2.24 反序列化导致任意命令执行漏洞
  • Fastjson 1.2.47 远程命令执行漏洞
  • Apache Shiro 1.2.4反序列化漏洞(CVE-2016-4437)

3.3、反序列化漏洞防御

  • 升级组件到最新版本
  • ⿊⽩名单过滤敏感字符
  • 禁⽤反序列化功能
  • 部署安全设备
http://www.yayakq.cn/news/892254/

相关文章:

  • 建立网站需要哪几个白云区建材网站建设推广
  • 高端手机网站建设需要多少钱教学网站前台er图
  • 怎样建立自己网站多少钱石家庄业之峰装饰公司怎么样
  • 网站速度clef wordpress
  • 深圳网站建设网做课件可赚钱的网站
  • seo学习网站alexa排名怎么查
  • 深圳哪些设计公司做网站比较出名seo推广的网站和平台有哪些
  • 百度收录哪个网站多怎么做个人网站
  • 教育机构网站公众号文章模板免费
  • 怎么做网站竞价免费的模板下载
  • 建设项目环保验收网站江苏昆山网站建设
  • 做网站有年费吗福建注册建设中心网站
  • wordpress建网站主页wordpress seo 介绍
  • 那个网站可教做课件好城乡建设厅建设网站
  • 网站开发税率多少钱西安便宜做网站的
  • 帝国cms建站系统企业信息查询单在哪里打印
  • 旅游网站内容中专网站建设与管理就业前景
  • 网站友情链接要加什么果洛州wap网站建设公司
  • 快站免费网站建设哪家好wordpress文章添加meta
  • 虎丘苏州网站建设做百度网站电话号码
  • 网站建设分录怎么开无锡外贸网站建设
  • 网站备案 域名过期文山seo
  • 定制企业网站建设制作如何下载ppt模板免费
  • 开发一个网站的步骤流程制作网站模板的发展空间
  • 苏州公司技术支持 苏州网站建设成都公司做网站
  • 制作的网站图片不显示python做网站毕业设计
  • 有关做甜点的网站买房网站怎么做
  • 网站开发月薪小游戏大全网页版
  • 做app和做网站的区别网站建设的用处
  • 淄博网站制作设计网站转换小程序