网安漏洞复现系列:漏洞复现之JBoss 4.x JBossMQ JMS 反序列化漏洞(CVE-2017-7504)




漏洞复现之JBoss 4.x JBossMQ JMS 反序列化漏洞(CVE-2017-7504)

前言:

序列化就是把对象转换成字节流,便于保存在内存、文件、数据库中;反序列化即逆过程,由字节流还原成对象。

Java中的ObjectOutputStream类writeObject()方法可以实现序列化,ObjectInputStream类readObject()方法用于反序列化。

问题的根源在于类ObjectInputStream在反序列化时,没有对生成的对象的类型做限制。

在这里插入图片描述

在这里插入图片描述

pache

posted @ 2024-09-11 21:10  坦笑&&life  阅读(7)  评论(0编辑  收藏  举报  来源