反序列化漏洞
反序列化漏洞的原理攻击者构造恶意序列化数据,将其传入应用程序中的反序列化函数中进行解析。由于反序列化函数没有对数据进行足够的校验和过滤,导致恶意数据被解析后,可能会导致应用程序中的任意代码执行,或者是敏感数据泄漏等安全问题。
漏洞的危害 攻击者可以利用WebLogic的反序列化漏洞,通过构造恶意请求报文远程执行命令,危害较大。 WebLogic在国内的的应用范围比较广,支撑着很多企业的核心业务。在很多公司的内网部署有WebLogic,攻击者一旦利用此漏洞,便可以近一步进行内网渗透,取得服务器的系统权限。
防御
序列化和反序列化数据时,需要对数据进行严格的校验和过滤,避免恶意数据的注入。
在...
more...






