日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

OWASP A8 Software and Data Integrity Failures(软件和数据完整性故障)

發布時間:2024/1/1 编程问答 32 豆豆
生活随笔 收集整理的這篇文章主要介紹了 OWASP A8 Software and Data Integrity Failures(软件和数据完整性故障) 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

Software and Data Integrity Failures(軟件和數據完整性故障)

這是在 2021 年中,增加的新的類別.

在之前 2017 年版本中,是不安全的反序列化,但在 2021 年版本中包含在其中了.

本文來講講序列化吧

就以 PHP 為例吧,實際上大部分面向對象語言的序列化思路也是如此

序列化,說簡單點就是把對象變成可以傳輸的字符串

下面是一段 PHP 代碼.可以達到簡單的序列化

class Demo{public $test="Hello,World!" }$s=new Demo(); $se=serialize($s);print_r($se)

這時候就會有這種結果

O:4:“Demo”:1:{s:4:“test”;s:12:“Hello,World!”;

從左到右依次分析

/* O:代表object 4:是對象名稱長度 Demo:對象名稱 1:代表對象里面有一個變量 s:數據類型 4:變量名稱長度 test:變量名稱 s:數據類型 12:變量長度 Hello,World!:變量值 */

反序列化也是很好理解的

class Demo{public $test="Hello,World!" }$classtest = 'O:4:"Demo":1:{s:4:"test";s:12:"Hello,World!";'$unclasstest = unserialize($classtest);//當使用 __wakeup() 成員函數

當然還有很多魔法函數

__wakeup() //使用unserialize時觸發 __sleep() //使用serialize時觸發 __destruct() //對象被銷毀時觸發 __call() //在對象上下文中調用不可訪問的方法時觸發 __callStatic() //在靜態上下文中調用不可訪問的方法時觸發 __construct() //當對象創建(new)時會自動調用。但在unserialize()時是不會自動調用的。 __get() //用于從不可訪問的屬性讀取數據 __set() //用于將數據寫入不可訪問的屬性 __isset() //在不可訪問的屬性上調用isset()或empty()觸發 __unset() //在不可訪問的屬性上使用unset()時觸發 __toString() //把類當作字符串使用時觸發 __invoke() //當腳本嘗試將對象調用為函數時觸發

如果想要實現反序列化漏洞,那么應該有這么幾個條件

  • 后臺存在不正當使用魔術方法的行為
  • 后臺存在命令執行漏洞
  • 后臺存在反序列化函數
  • 用戶對反序列化的內容可控
  • 來個簡單的樣例

    遠程代碼執行

    <?php class person{var $name;function __construct($name){$this->name = $name;}function __destruct(){echo eval($this->name);} } $str = $_GET["obj"]; $p1 = unserialize($str); ?>

    我向網站后面只需要加入這么幾句

    ?obj=O:6:“person”:1:{s:4:“name”;s:10:“phpinfo();”;}

    正常情況應該會顯示這么界面

    遠程文件刪除

    <?phpclass person{var $name;function __construct($name){$this->name = $name;}function __destruct(){unlink(dirname(__FILE__)."/".$this->name);}}$str = $_GET["obj"];$p1 = unserialize($str); ?>

    這是目前文件結構

    我向網站輸入這么一句話

    ?obj=O:6:“person”:1:{s:4:“name”;s:5:“1.txt”;}

    會報錯沒有此文件夾

    在刪之前看一下文件夾有哪些

    ?obj=O:6:“person”:1:{s:4:“name”;s:8:“test.txt”;}

    返回空白界面

    再看眼文件夾,確實被刪除

    這就是序列化的基本思路

    距離過年還差5天

    OWASP TOP10 也快要迎來完結了

    但是學習之路是不會停止的

    讓我們一起加油吧

    總結

    以上是生活随笔為你收集整理的OWASP A8 Software and Data Integrity Failures(软件和数据完整性故障)的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 熟女自拍一区 | 伊人青青久久 | 日韩在线观看视频一区二区三区 | 日韩aⅴ视频 | 精品在线你懂的 | 亚洲综合日韩在线 | 欧美特级黄色大片 | chinese hd av| 国产在线视频你懂的 | 男女www | 久久精品欧美日韩精品 | 欧美少妇精品 | 久久久久国产精品夜夜夜夜夜 | 成人xxxxx | www.黄色片网站 | 一级在线看 | 精品国产一区二区三区在线观看 | 久久精品视频免费播放 | 超碰在线网站 | ass亚洲尤物裸体pics | 成人精品一区二区三区四区 | 97久久国产亚洲精品超碰热 | 最近中文字幕在线免费观看 | 呦呦色 | aaa色| 国产亚洲精久久久久久无码苍井空 | 午夜黄色大片 | 亚洲av无码一区二区三区网址 | 久久久久久国产精品日本 | 伊人伊网 | 亚洲福利一区二区三区 | 玖玖在线播放 | 中文字幕在线免费观看 | 91麻豆成人精品国产 | 在线一二区 | 人妻精品一区一区三区蜜桃91 | 98视频在线 | 中国女人真人一级毛片 | 国产精品无码一区 | 欧美色视频一区二区三区 | 亚洲天堂免费 | 精品美女在线观看 | 国产精品一区二区无码对白 | 中文字幕永久在线视频 | 久久精品黄色片 | 欧美视频精品在线 | 91久久一区二区 | 短视频在线观看 | 国产精品久久久久久久久久小说 | 欧美日韩国产成人 | 人人妻人人藻人人爽欧美一区 | 91视频中文字幕 | 久久久免费av | 谁有av网址 | 久久久剧场 | 欧美黑人疯狂性受xxxxx野外 | av解说在线观看 | 美女福利视频导航 | 欧美日韩在线观看一区二区 | 在线观看色网站 | 不卡av免费在线观看 | 国内精品久久99人妻无码 | 婷婷激情五月 | 欧美亚韩一区二区三区 | 亚洲成人欧美 | 日日骚av一区二区 | 亚洲人在线观看视频 | 污免费在线观看 | 欧美日韩在线观看成人 | 国产高潮在线 | 内射中出日韩无国产剧情 | 国产丝袜美腿一区二区三区 | www.超碰在线观看 | 欧美日韩在线成人 | 欧美中日韩在线 | 中文字幕在线网站 | 看片地址| 欧洲精品一区 | 性欧美videossex精品 | 欧美一级免费视频 | 久久免费高清 | 成年人在线网站 | 久久蜜桃av一区二区天堂 | 国产精品91一区二区 | 爱爱一区| 亚洲一区二区三区在线观看视频 | 国产一区二区三区在线视频观看 | 日本最黄网站 | 99热99精品| 久热久操 | julia一区二区三区在线观看 | av免费网址在线观看 | 亚洲欧美一区二区精品久久久 | 日韩欧美大片在线观看 | 日p免费视频 | 国产精品suv一区二区88 | 天天干,天天操 | 日韩欧美中文字幕一区二区三区 | 国产丝袜一区二区三区 |