xaker

Easy Hack: Как получить RCE через сериализацию XML в Java

  • четверг, 4 февраля 2016 г. в 02:10:31
https://xakep.ru/2016/02/03/easy-hack-rce-xml-java/
Для подписчиков
«Проблемы» с нативной двоичной сериализацией в Java (да и не только) стали, наверное, одним из главных трендов 2015 года. На основе этой технологии были найдены критические уязвимости не просто в каком-то ПО, а в протоколах; зацепило и Android. Но технологии не ограничиваются только бинарной сериализацией (кроме нативной, есть еще целый пучок сторонних библиотек), есть и другие варианты. Один из них — XML-сериализация объектов.