.NET 高级代码审计(第一课)XmlSerializer 反序列漏洞
在.NET框架中的XmlSerializer类是一种很棒的工具,它是将高度结构化的XML数据映射为.NET对象。XmlSerializer类在程序中通过单个API调用来执行XML文档和对象之间的转换。转换的映射规则在.NET类中通过元数据属性来表示,如果程序开发人员使用Type类的静态方法获取外界数据,并调用Deserialize反序列化xml数据就会触发反序列化漏洞攻击(例如DotNetNuke任意代码执行漏洞CVE-2017-9822),本文笔者从原理和代码审计的视角做了相关脑图介绍和复现。
用户评论
推荐下载
-
dwr入门学习第一课范例
Dwr entry learning first class example
22 2019-06-27 -
学习C++的第一课
The first lesson of learning C++
15 2019-06-27 -
Python教程_初级第一课PPT
Python教程ppt,初级第一讲,概述
31 2019-06-01 -
java二级_第一课
二级java-2012版杨万扣温东伟编著
20 2019-05-28 -
JAVA学习第一课I.
JAVA学习\java\第一课I.
14 2019-05-28 -
java学习入门宝典第一课
java入门必学的第一课,基本上每个人的都应该学习的。
17 2019-05-28 -
算法分析与设计第一课
最基础的入门介绍,让人熟悉易懂.提出新的思路和学习方法,以及教材的选举.
20 2018-12-15 -
第一课游戏原理与机制
【麦可网】Cocos2d-X跨平台游戏开发学习笔记
15 2018-12-18 -
尚硅谷_Golang的第一课
Go语言是区块链最主流的编程语言,同时也是当前最具发展潜力的语言。Go语言是Google公司创造的语言,也是Google主推的语言。国外如Google、AWS[亚马逊]等,国内如七牛、阿里、小米、京东
23 2019-07-17 -
零基础破解第一课
0基础破解培训初级班:1.认识破解工具及常用快捷键
22 2019-07-24
暂无评论