среда, 3 февраля 2016 г.

Easy Hack: Как получить RCE через сериализацию XML в Java

Для подписчиков
«Проблемы» с нативной двоичной сериализацией в Java (да и не только) стали, наверное, одним из главных трендов 2015 года. На основе этой технологии были найдены критические уязвимости не просто в каком-то ПО, а в протоколах; зацепило и Android. Но технологии не ограничиваются только бинарной сериализацией (кроме нативной, есть еще целый пучок сторонних библиотек), есть и другие варианты. Один из них — XML-сериализация объектов.

from «Хакер» http://ift.tt/20GuZj9
via IFTTT

Комментариев нет:

Отправить комментарий