15.Java反序列化漏洞说明.pptxVIP

  • 13
  • 0
  • 约1.71千字
  • 约 9页
  • 2016-12-19 发布于湖北
  • 举报
Java反序列化漏洞说明Java反序列化漏洞说明内容安排背景说明漏洞简介原理影响范围修复建议验证测试背景说明2015 年11月6日,FoxGlove Security 安全团队的@breenmachine 发布的一篇博客中介绍了如何利用Java 反序列化漏洞,来攻击最新版的WebLogic、WebSphere、JBoss、Jenkins、OpenNMS这些大名鼎鼎的Java应用,实现远程代码执行。 博客中提到,早在2015年的1月28 号,Gabriel Lawrence (@gebl)和Chris Frohoff (@frohoff)在AppSecCali上给出了一个报告,报告中介绍了Java反序列化漏洞可以利用Apache Commons Collections 这个常用的Java 库来实现任意代码执行,当时并没有引起太大的关注,但这是2015年最被低估的漏洞。Apache Commons Collections 这样的基础库非常多的 Java 应用都在用,一旦编程人员误用了反序列化这一机制,使得用户输入可以直接被反序列化,就能导致任意代码执行,这是一个极其严重的问题。漏洞简介序列化就是把对象转换成字节流,便于保存在内存、文件、数据库中;反序列化即逆过程,由字节流还原成对象。WebLogic、WebSphere、JBoss、Jenkins、OpenNMS 这些应用的反序列化漏洞

文档评论(0)

1亿VIP精品文档

相关文档