- 13
- 0
- 约1.71千字
- 约 9页
- 2016-12-19 发布于湖北
- 举报
Java反序列化漏洞说明Java反序列化漏洞说明内容安排背景说明漏洞简介原理影响范围修复建议验证测试背景说明2015 年11月6日,FoxGlove Security 安全团队的@breenmachine 发布的一篇博客中介绍了如何利用Java 反序列化漏洞,来攻击最新版的WebLogic、WebSphere、JBoss、Jenkins、OpenNMS这些大名鼎鼎的Java应用,实现远程代码执行。 博客中提到,早在2015年的1月28 号,Gabriel Lawrence (@gebl)和Chris Frohoff (@frohoff)在AppSecCali上给出了一个报告,报告中介绍了Java反序列化漏洞可以利用Apache Commons Collections 这个常用的Java 库来实现任意代码执行,当时并没有引起太大的关注,但这是2015年最被低估的漏洞。Apache Commons Collections 这样的基础库非常多的 Java 应用都在用,一旦编程人员误用了反序列化这一机制,使得用户输入可以直接被反序列化,就能导致任意代码执行,这是一个极其严重的问题。漏洞简介序列化就是把对象转换成字节流,便于保存在内存、文件、数据库中;反序列化即逆过程,由字节流还原成对象。WebLogic、WebSphere、JBoss、Jenkins、OpenNMS 这些应用的反序列化漏洞
您可能关注的文档
最近下载
- 大疆嵌入式面试题及答案解析.doc VIP
- 第四讲阿尔弗雷德马歇尔经济学原理.ppt VIP
- 大疆嵌入式软件笔试题.docx VIP
- SEL-751A_美国SEL公司751A中文版说明书.PDF VIP
- 水平四(九年级)《1、选项训练(跳绳、三级蛙跳、立定跳远、投掷)2、耐力跑训练》教案.docx VIP
- 2026粤北人民医院招聘编外人员67人(广东)笔试备考试题及答案解析.docx VIP
- 2026年全国安全生产月:人人讲安全、个个会应急 —— 排查整治风险隐患(纺织行业)PPT课件.pptx VIP
- 初中实心球体育课教案.doc VIP
- GB 6441-2025事故分类与编码实施疑难解答.docx VIP
- 1分钟跳绳教案.doc VIP
原创力文档

文档评论(0)