Java序列化的状态( 二 )
什么是序列化?
自从1997年发布JDK 1.1以来 , 序列化已经存在于Java平台中 。
它用于在套接字之间共享对象表示 , 或者将对象及其状态保存起来以供将来使用(反序列化) 。
在JDK 10及更低版本中 , 序列化作为java.base包和java.io.Serializable方法的一部分存在于所有的系统中 。
GeeksForGeeks对 序列化的工作原理 进行了详细的描述 。
有关更多如何使用序列化的代码示例 , 可以参看Baeldung对Java序列化的介绍 。
序列化的挑战和局限
序列化的局限主要表现在以下两个方面:
出现了新的对象传输策略 , 例如JSON、XML、Apache Avro、Protocol Buffers等 。
1997年的序列化策略无法预见现代互联网服务的构建和攻击方式 。
进行序列化漏洞攻击的基本前提是找到对反序列化的数据执行特权操作的类 , 然后传给它们恶意的代码 。 为了理解完整的攻击过程 , 可以参看Matthias Kaiser在2015年发表的“Exploiting Deserialization Vulnerabilities in Java”一文 , 其中幻灯片第14页开始提供了相关示例 。
推荐阅读
- kpl|赖神撞车双职业,赛后见到ID很唏嘘!KPL第一射手如今怎么这状态
- 斗鱼|斗鱼PEL:顾居居决赛圈不容小觑?TEC更是状态拉满,两鸡晋级
- 第五人格|第五人格IVL:新一周比赛XROCK对战ZQ,哪支队伍率先调整状态
- estar|eStar零封GK找回状态,清融表现可圈可点,有望突破上限
- ag战队|AG状态回暖肉眼可见,最初指挥能力碾压猫神,粉丝呼吁首发锁死
- edg战队|就目前GG和C9的状态来看,EDG进决赛是有机会的,但是不会很顺
- edg战队|恭喜EDG晋级决赛!EDG 3-2 GEN,全员状态拉满
- 狼队|狼队成败在今屿?易峥被妖刀打成eStar薄弱点!Fly状态终于回来了
- ag战队|AG五人组锁死,久诚、最初双子星闪耀赛场,一诺、初晨状态被激活
- gen.g战队|Clid状态火热,神僧降临,帮助GEN.G将比赛带入天王山!