您好,欢迎来到尔游网。
搜索
您的当前位置:首页Java Web漏洞清单

Java Web漏洞清单

来源:尔游网

Java反射调用漏洞

概念和理解

简单理解: 通过Class类创建class实例对象,开发者在编写代码时不再需要把所要实例化的class写死,从而实现 动态创建实例对象 的效果,大大减少代码量。但便利的同时,也导致了实例化对象的不可控,可能会导致安全问题。

  • 正常方式:通过完整的类名 > 通过new实例化 > 取得实例化对象
  • 反射方式:传入类名,获取Class类型 > 创建实例对象

思路:构造输入数据 -> 实例化非预期的class -> 调用非预期的方法利用漏洞。

审计:可以考虑通过关键字 Class 寻找相关操作。

2021/08/06

因篇幅问题不能全部显示,请点此查看更多更全内容

Copyright © 2019- axer.cn 版权所有 湘ICP备2023022495号-12

违法及侵权请联系:TEL:199 18 7713 E-MAIL:2724546146@qq.com

本站由北京市万商天勤律师事务所王兴未律师提供法律服务