反序列化漏洞利用Web安全应用与防护
反序列化漏洞利用条件(1)unserialize参数用户可控,即程序没有对反序列化的值进行有效的限制,导致反序列化的对象可被用户控制。(2)存在可被恶意利用的类,类中定义了可利用的__wakeup方法或者__destruct方法,且参数用户可控。其危害性主要取决于魔术函数做的操作。(3)对象可被反序列化,即在调用unserialize方法时,当前程序上下文中对应的类被定义。通过参数re传入的值,要实例化a,并且将$test的值进行改变。
反序列化漏洞示例通过参数re传入的值,要实例化a,并且将$test的值进行改变。因为__destruct中可以将$test的值,写入hello.php文件中,所以我们可以传入PHP代码到hello.php中。
漏洞利用首先我们要实例化对象:输出:?php classa{ var$test=?phpphpinfo();?; } $a=newa(); $class_ser=serialize($a); print_r($class_ser);?O:1:a:1:{s:4:test;s:18:?phpphpinfo();?;}
正常访问:20/index.php,输出源码和hello漏洞利用
将POC传入re参数中:20/index.php?re=O:1:a:1:{s:4:test;s:
您可能关注的文档
- 革命性突破ControlNet与AI绘画47课件讲解.pptx
- 个人健身龙彩带龙的起源与发展一条舞动的中国龙新时代的文化符号与健身潮流57课件讲解.pptx
- 二智能家居全屋设计66课件讲解.pptx
- 二智能家居全屋设计主讲王进华28课件讲解.pptx
- 二智能家居全屋设计主讲王进华48课件讲解.pptx
- 发电机励磁系统分析新疆应用在线开放建设24课件讲解.pptx
- 发言台用花作品制作FAYANTAIYONGHUACHAHUAZUOPINZHIZUO56课件讲解.ppt
- 发扬青藏铁路精神挑战极限勇创一流中科软股教育科技北京股份有限公司版权所有22课件讲解.pptx
- 珐琅板厨房墙面的一次革命44课件讲解.pptx
- 珐琅板磁吸墙面安装工厂定制现场粘贴磁吸防污00课件讲解.pptx
最近下载
- 海洋光学课件.ppt VIP
- (2026)头颈部肿瘤放疗PPT课件.pptx VIP
- 量化多因子选股系列(六):中银量价与基本面因子复合系列(II):价值掘金因子-20240305-中银证券-23页.pdf VIP
- 给排水国标图集-04S520:埋地塑料排水管道施工.pdf VIP
- 2025年秋新教科版8年级物理上册全册课件(新版教材).pptx
- GRS认证管理评审计划 、签到表、会议记录、管理评审报告(GRS部分).doc VIP
- 2026年一级建造师一建剑南镇实务案例分析考前重点知识考点突破记忆总结.pdf VIP
- 3D Experience R2017X 安装手册.pdf VIP
- (2011年)中国石化炼油板块持续开展“比学赶帮超”工作实施方案资料.doc VIP
- 《头颈部肿瘤》课件.ppt VIP
原创力文档

文档评论(0)