- iOS/Objective-C 元类和类别
- objective-c - -1001 错误,当 NSURLSession 通过 httpproxy 和/etc/hosts
- java - 使用网络类获取 url 地址
- ios - 推送通知中不播放声音
我希望能够发现 Java 代码中的反序列化问题。我应该寻找什么?例如,如何确定某些 Java 代码是否试图利用“java calendar bug”?请注意,我不是 Java 程序员,但我理解序列化和 OOP 背后的概念。我正在尝试实现一些安全检查(类似于编译器警告工具)。
编辑:根据评论,我想稍微更改一下问题:我认为所有分析的代码都是“不受信任的”,有没有办法对潜在危险进行评级?我的意思是,关于反序列化错误,我可以说代码 A 比 B 更危险吗?我应该寻找什么?
最佳答案
首先,您需要了解您的上下文以确定安全威胁。 (当我谈论“信任”时,我几乎没有走捷径。我是在故意恶意谈论。)
如果序列化数据是以相同的信任创建、保存和读取的,那么就没有任何真正的问题(标准错误除外)。请注意,如果您写入任何敏感信息,那么序列化数据也是敏感的(这看起来很明显,但其中有相当多的间接性)。
如果序列化数据出于某种原因不受信任,则需要考虑更多。重新创建的对象的内部结构可能是“不寻常的”。数据可能不一致。您可能共享了应该分开的可变对象。反序列化可能会导致无限循环,或者恰好在宇宙热寂之前无法完成的非无限循环。当然,数据可能是谎言。
如果您编写的库代码被不太受信任的代码使用,那么事情会变得更有趣:
在“日历错误”(和类似错误)的情况下,这是关于反序列化带有恶意数据和恶意代码的任意流。 Java 安全编码指南建议在自定义 readObject
方法中进行安全检查(使用“Java2 安全模型”),这意味着您不应比代码和数据更信任地调用反序列化。
从反序列化对象的角度来看,事情更加棘手。 ObjectInputStream
通过 readObject
、readUnshared
、defaultReadObject
、readFields
或只是默认反序列化可能具有被恶意代码捕获的引用,或者对于非最终类,被恶意子类化。当部分初始化时,也可以在反序列化期间使用对象。反序列化不会调用反序列化类的“真实”构造函数(readObject
/readObjectNoData
是一种伪构造函数,无法设置 final
s)。这有点像是一场噩梦,所以您可能不想让您的敏感类可序列化。
在序列化和反序列化的实现中存在许多漏洞。你真的不需要担心这个,除非你自己实现。
关于java - 如何发现 Java 反序列化问题?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4068552/
我正在阅读 Python 文档以真正深入了解 Python 语言,并遇到了 filter 和 map 函数。我以前使用过过滤器,但从未使用过映射,尽管我在 SO 上的各种 Python 问题中都见过这
当我尝试打印 BST 的级别顺序时,这个问题提示了我。 这是一个 Pre-Order Sequence: 4, 1, 2, 3, 5, 6, 7, 8 In_order Sequence : 1, 2
我的代码在 main(序列测试;)的第一行出现错误,指出它是对 sequence::sequence() 的 undefined reference 。我无法更改 main 中的代码。有谁知道我该如何
这可能很简单,但我在通常的 latex 指南中找不到任何相关内容。在这句话中: {\em hello\/} “\/”的目的是什么? 最佳答案 这就是所谓的斜体校正。其目的是确保斜体文本后有适当的间距。
当我从 Postgresql 表中删除所有记录,然后尝试重置序列以在插入时开始一个编号为 1 的新记录时,我得到不同的结果: SELECT setval('tblname_id_seq', (SELE
在版本10.0.3中,MariaDB引入了一种称为序列的存储引擎。 其ad hoc为操作生成整数序列,然后终止。 该序列包含正整数,以降序或升序排列,并使用起始,结束和递增值。 它不允许在多个查询中
如何在 Groovy 中获取给定数字的序列,例如: def number = 169 // need a method in groovy to find the consecutive number
基本上,如果这是 .NET,它看起来像这样: ISomething { string A { get; } int B { get; } } var somethings = new List
说以下代码部分(同一块): A <= 1 A <= 2 变量 A 总是被赋值为 2 吗?还是会出现竞争条件并分配 1 或 2? 我对非阻塞赋值的理解是,由硬件在 future 分配变量 A,因此它可能
在运行 WiX 设置时,我正在寻找操作列表及其顺序。不知何故,官方网站似乎没有提供任何信息。 基本问题是我想正确安排我的自定义操作。通常我需要使用 regsvr32.exe 注册一个 DLL,而这只能
F#初学者在这里 我想创建一个类型,它是具有至少一个元素的另一种具体类型(事件)的序列。任何其他元素都可以在以后随时添加。通常在 C# 中,我会创建一个具有私有(private) List 和公共(p
作为构建过程和不断发展的数据库的一部分,我试图创建一个脚本,该脚本将删除用户的所有表和序列。我不想重新创建用户,因为这将需要比所允许的更多的权限。 我的脚本创建了一个过程来删除表/序列,执行该过程,然
我想恢复两个向量的第一个日期和相同向量的第二个日期之间的日期序列,.... 这是一个例子: dates1 = as.Date(c('2015-10-01', '2015-03-27', '2015-0
这个问题已经有答案了: sql ORDER BY multiple values in specific order? (12 个回答) 已关闭 9 年前。 我有一个 sql 语句,我想要ORDER
我想恢复两个向量的第一个日期和相同向量的第二个日期之间的日期序列,.... 这是一个例子: dates1 = as.Date(c('2015-10-01', '2015-03-27', '2015-0
在用java编写代码时,我需要用“],[”分割字符串。下面是我的代码。 try (BufferedReader reader = new BufferedReader(new InputStreamR
这个问题已经有答案了: Project Euler Question 14 (Collatz Problem) (8 个回答) 已关闭 9 年前。 我正在尝试查找数字的 Collatz 序列。以下
我有一个例程函数process_letter_location(const char& c, string &word)。 在我的 main 中,我声明了一系列字符串变量,如下所示: string s
我需要找到最长的多米诺骨牌链,给定一组 12 个随机挑选的多米诺骨牌。我已经递归地生成了多米诺骨牌的所有可能性(使用 0 到 12 的面值有 91 种可能性)。多米诺骨牌由一 block “砖 blo
我有这个数据结构 Seq,它继承了类 vector 但有一些额外的功能。使用这个数据结构 Seq 我有这个预定义的数据结构: typedef Seq > MxInt2d; 我现在想要一个包含多个 Mx
我是一名优秀的程序员,十分优秀!