Skip to content
Deserial32 篇文章

概论与基础

反序列化简介入门

技术与利用

Commons BeanUtils进阶
Commons Collections进阶
.NET BinaryFormatter进阶
Fastjson进阶
Gadget 链进阶
Hessian进阶
Jackson进阶
Java 原生序列化入门
JNDI 注入进阶
Node.js 序列化进阶
PHP 反序列化入门
过滤与绕过进阶
PHP 魔术方法入门
PHP 原生类 Gadget进阶
Phar 反序列化进阶
POP 链进阶
PHP 序列化解析进阶
Session 反序列化进阶
Python Pickle进阶
RMI/JMX进阶
Ruby Marshal进阶
序列化基础入门
Shiro RememberMe进阶
SnakeYAML进阶
触发面与审计入门
XMLDecoder进阶
XStream进阶
ysoserial进阶

案例与参考

案例进阶
缓解与修复入门
参考文献入门

deserial(反序列化)

不安全反序列化的完整知识体系。

文章目录

基础

PHP

Java

其他语言

收尾


目录树

text
deserial

├── 00-intro / serialization-basics / trigger-surfaces
├── php-deserialization / php-magic-methods / php-pop-chain
├── php-phar / php-session / php-filter-bypass
├── php-native-gadgets / php-serialize-quirks
├── java-native / gadget-chain / commons-collections / commons-beanutils
├── ysoserial / fastjson / jackson / snakeyaml / xstream / hessian
├── jndi-injection / shiro-rememberme / xmldecoder / rmi-jmx
├── python-pickle / ruby-marshal / dotnet-binaryformatter / node-serialize
├── cases / mitigation / references

返回 Web 漏洞