设为首页 收藏本站
查看: 1195|回复: 0

[新闻资讯] 小猿圈浅析web安全之序列化与反序列化漏洞

[复制链接]
累计签到:3 天
连续签到:3 天
发表于 2019-7-15 18:36:16 | 显示全部楼层 |阅读模式
对于现在的互联网产品你了解多少?有没有想过自己有一天会被黑客攻击,自己的人身财产得不到保障,不过现在web安全推出以后得到了改善,今天小猿圈web安全老师就为大家分享web安全的一个知识点,希望对于你的学习有所帮助,web安全之序列化与反序列化漏洞。



1.序列化简介
将原本的数据通过某种手段进行“压缩”,并且按照一定的格式存储的过程就可以称之为序列化。
如:通常情况下为了前后端之间的传输方便我们将其json_encode了,然后我们后端如果接受到这个json数据,还能在json_decode回来,再通俗一点就是tx目前不支持直接传输文件夹,我们必须要压缩一下然后传输,对方接收到需要解压才能看到你的数据。
1.1序列化与反序列化的区别
序列化就是将对象用字符串表示,反序列化就是将序列化字符串转换为对象。
注意:序列化的对象可以是class也可以是Array,string等其他对象。
2.PHP序列化
PHP的所谓的序列化也是一个将各种类型的数据,压缩并按照一定格式存储的过程,他所使用的函数是serialize()。
3.PHP序列化三种权限
序列化为了把这个类的信息完全压缩,自然把属性的权限考虑了进去。
将序列化的内容输入到txt文件里。
可以看到三个权限表示的方式是不一个样的。
flag作为私有属性,在其前面加了.类名.。
test作为保护属性,在其前面加了.*.。
而test1公有属性则,按照常规理解的方式。
所以总结如下:
在序列化的过程中:
私有属性:.类名.属性名
如:s:10:"testflag";
保护属性:.*.属性名
如:s:7:"*test";
公有属性:属性名
如:test1
4.序列化利用条件
根据上面的序列化输出:
在序列化数据中我们,无法还原类中具有的方法。
所以这就引出了序列化的两个条件。
1.当前所利用的作用域下面必须要有该类存在,该类中必须要含有unserialize()函数。
2.我们只能控制类中的属性来攻击。
因为没有序列化方法,我们能控制的只有类的属性,因此类属性就是我们唯一的攻击入口。
以上就是小猿圈web安全讲师对web安全之序列化与反序列化漏洞的简单介绍,通过以上的介绍你是否对web安全你有了一定的了解呢,是否有想过学习web安全呢?但是苦于自己没有合适的平台,那么久来小猿圈看看吧,里面有你需要的知识。


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-966361-1-1.html 上篇帖子: 小猿圈讲解WEB安全该如何保证安全性 下篇帖子: 小猿圈讲解学习Web安全需要了解Web全栈吗?
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表