Java 反序列化漏洞基础:从 readObject 到命令执行
Java 反序列化漏洞基础从 readObject 到命令执行写在前面前面我们复现了 Log4j2 和 fastjson 的漏洞它们都属于JNDI 注入那一挂–触发点是组件自己的特性Log4j2 的 lookup、fastjson 的 autoType最终都靠 JNDI 去加载远程类。从这篇开始我们要进入 Java 安全里另一个更底层、也更经典的话题反序列化漏洞。如果说 JNDI 注入是借组件的刀杀人那反序列化漏洞就是借 Java 自己的机制杀人–它不依赖某个特定组件的 bug而是利用 Java 反序列化机制本身的过度信任。CommonsCollections的 CC1-CC6 六条利用链就是这条路上的里程碑几乎所有 Java 安全面试、所有反序列化漏洞分析都绕不开它们。在拆解六条链之前得先把基础打牢反序列化到底是什么、为什么它能 RCE、CC 库又给我们提供了哪些积木。这篇就是那块地基。一、序列化与反序列化是什么序列化serialization把一个 Java 对象拍扁成一串字节流方便存到文件、塞进网络传输。反序列化deserialization把这串字节流再还原成一个活生生的 Java 对象。// 序列化对象 - 字节流ObjectOutputStreamoosnewObjectOutputStream(newFileOutputStream(obj.ser));oos.writeObject(someObject);// 反序列化字节流 - 对象ObjectInputStreamoisnewObjectInputStream(newFileInputStream(obj.ser));Objectobjois.readObject();不是所有对象都能序列化–它的类必须实现java.io.Serializable接口只是个标记接口没有方法。实现了它JVM 就允许这个类的对象被拍扁和还原。这功能本身很正常RPC 通信、Session 持久化、缓存存储都在用。问题出在下一步。二、readObject那个危险的魔术方法Java 的反序列化有个特殊设计当一个对象被反序列化时如果它的类自定义了readObject方法JVM 会调用这个方法而不是走默认的还原逻辑。publicclassSomeClassimplementsSerializable{privatevoidreadObject(ObjectInputStreamin)throwsIOException,ClassNotFoundException{in.defaultReadObject();// 默认还原字段// ... 然后这个类可以顺便干点别的}}注意readObject的签名是private void readObject(ObjectInputStream)它不是你主动调的而是反序列化时由 JVM 回调的。这就是所谓的魔术方法。这个设计本意是让类在反序列化时做些自定义恢复比如校验数据、重建临时字段。但副作用是只要一个对象被反序列化它所在类的readObject里的代码就会执行。而被反序列化这个动作在很多场景下是由外部数据触发的–比如服务端读取客户端传来的序列化字节流。于是攻击面就出现了攻击者递交一段精心构造的字节流服务端一调用readObject字节流里指定的那个类的readObject方法就会执行–而那个类的readObject里可能藏着危险操作。这就是反序列化漏洞的本质反序列化 攻击者能触发任意可序列化类的 readObject 执行。三、漏洞利用的两步法光让某个类的readObject执行还不够–那个类的readObject里得有能通往命令执行的逻辑。但显然 JDK 不会蠢到在readObject里直接Runtime.exec。真实的利用是搭桥找一个readObject里会调用某个对象方法的类再把这个方法调用一步步导到Runtime.exec或加载字节码上。这就是经典的两步法┌─────────────────────────────┐ ┌──────────────────────────┐ │ ① 入口类反序列化入口 │ │ ② 执行体最终干坏事 │ │ │ │ │ │ 它的 readObject 会在反序列化 │ ──── │ Runtime.exec(calc) │ │ 时调用某个对象的方法 │ 桥 │ 或 加载恶意字节码 │ │ (get / hashCode / toString / │ │ │ │ compare / setValue ...) │ │ │ └─────────────────────────────┘ └──────────────────────────┘入口类readObject里调用了某个对象的方法get、hashCode、toString、compare、setValue等。因为被调用的对象是攻击者可控的在字节流里指定所以这个方法调用可以被引向攻击者放好的对象。执行体一段能把方法被调用转换成命令执行的逻辑。中间用各种触发器Map、Comparator 等把方法调用一层层传到执行体。CC 链里的各种类要么是入口要么是触发器要么是执行体。四、CommonsCollections 的核心积木org.apache.commons.collectionsCC 库是 Apache 的集合工具库曾经几乎是 Java 项目的标配。它恰好提供了一组完美的积木来拼反序列化攻击。下面这些类是 CC1-CC6 反复出场的角色先认个脸熟。4.1 Transformer 三件套执行体的核心Transformer是一个变换器接口输入一个对象输出一个对象。publicinterfaceTransformer{Objecttransform(Objectinput);}CC 库提供了三个关键实现能拼出执行任意命令的逻辑①ConstantTransformer–无论输入啥恒返回构造时传入的常量。newConstantTransformer(Runtime.class).transform(任意输入)// 永远返回 Runtime.class②InvokerTransformer–反射调用输入对象的任意方法最危险的一个。// transform 时等价于input.methodName(paramTypes, args)newInvokerTransformer(exec,newClass[]{String.class},newObject[]{calc}).transform(runtimeInstance)// - runtimeInstance.exec(calc)③ChainedTransformer–把多个 Transformer 串起来前一个的输出当后一个的输入。newChainedTransformer(newTransformer[]{newConstantTransformer(Runtime.class),// - Runtime.classnewInvokerTransformer(getMethod,...),// - Method getRuntimenewInvokerTransformer(invoke,...),// - Runtime 实例newInvokerTransformer(exec,...)// - runtime.exec(calc)})为什么这么绕因为InvokerTransformer.transform是对输入对象调方法而Runtime.getRuntime()是静态方法、没法当实例方法调。所以要先拿Runtime.class再反射getMethod(getRuntime)再invoke(null)拿到实例最后exec。一条绕弯的反射链。这三件套串起来 任意命令执行。现在只差让ChainedTransformer.transform被调用。4.2 触发器LazyMap 与 TransformedMapCC 库有两种 Map能在正常操作时触发TransformerLazyMap–get(key)时若 key 不存在用factory.transform(key)生成 value 并缓存。factory就是上面那个ChainedTransformer。MaplazyMapLazyMap.decorate(innerMap,chainedTransformer);lazyMap.get(不存在的key);// - chainedTransformer.transform(不存在的key) - Runtime.execTransformedMap–put/setValue时对 value 跑valueTransformer.transform。CC1/CC3/CC5/CC6 都用LazyMap作为触发器。所以剩下的问题就是怎么让LazyMap.get()在反序列化时被调用4.3 桥接类TiedMapEntryTiedMapEntry持有一个Map和一个key它的三个方法都指向getValue()TiedMapEntry.hashCode()-getValue()-map.get(key)TiedMapEntry.toString()-getValue()-map.get(key)如果map是LazyMap那么TiedMapEntry.hashCode()或toString()一被调用就会触发LazyMap.get()-ChainedTransformer.transform()。这一下把入口拓宽了任何在反序列化时会调用hashCode()或toString()的类都能借TiedMapEntry桥接到LazyMap。CC5借toString、CC6借hashCode就是走这条路。4.4 字节码执行体TemplatesImplChainedTransformerRuntime.exec这条路有个软肋很多防护黑名单、RASP会盯着Runtime、InvokerTransformer。于是有了更隐蔽的执行体直接加载恶意字节码。com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl是 JDK 内置的 XSLT 模板类。它有个_bytecodes字段存着一段 Java class 字节码。调用它的newTransformer()/getOutputProperties()时会走newTransformer() - getTransletInstance() - defineTransletClasses() // defineClass 加载 _bytecodes - newInstance() // 实例化那个恶意类恶意类继承AbstractTranslet在静态初始化块里执行命令publicclassEvilextendsAbstractTranslet{static{Runtime.getRuntime().exec(calc);// 类被加载时执行}// 两个 transform 空实现父类抽象方法}这条路的好处它加载的是任意字节码不是固定的Runtime.exec绕过针对 Runtime 的黑名单。CC2/CC3/CC4 都用它当执行体。五、六条链的全景预告把上面的积木组合起来就得到了 CC1-CC6。它们本质上是两个维度的组合入口线执行体线CC1 / CC3AnnotationInvocationHandler受 JDK 8u71 限制CC1RuntimeCC3TemplatesImplCC2 / CC4PriorityQueue需 CC4 库CC2TemplatesImplCC4TemplatesImplCC5 / CC6BadAttributeValueExpException/HashSet通用不受 8u71 限制都是 Runtime入口线演进从依赖 JDK 内部类CC1/3被 8u71 修掉- 借PriorityQueueCC2/4要 CC4 库- 借BadAttributeValueExpException/HashSetCC5/6通用。执行体线演进ChainedTransformerRuntimeCC1/5/6-TemplatesImpl字节码CC2/3/4绕黑名单。记住这两个维度后面六条链就不是六个孤立的东西而是 2×3 的组合。接下来我们就一条一条拆开看每条链都配真实复现calc 弹出 RCE。参考ysoserialCC 链的出处https://github.com/frohoff/ysoserialApache Commons Collectionshttps://commons.apache.org/proper/commons-collections/Java 反序列化漏洞科普https://github.com/GrrrDog/Java-Deserialization-Cheat-Sheet

相关新闻

如何高效使用BiliTools:免费B站视频下载工具终极指南

如何高效使用BiliTools:免费B站视频下载工具终极指南

如何高效使用BiliTools:免费B站视频下载工具终极指南 【免费下载链接】BiliTools 本项目已停止维护。 项目地址: https://gitcode.com/GitHub_Trending/bilit/BiliTools BiliTools哔哩哔哩工具箱是一款功能强大的跨平台B站视频下载工具,支持Windo…

2026/7/29 22:26:28 阅读更多 →
小龙虾Skill 全局共享配置总结

小龙虾Skill 全局共享配置总结

问题现象skill agent 的 workspace 下有 5 个自定义 skills(ppt-intro、ppt-report、ppt-solution、ppt-tech、ys-collector),但其他 agent(如 xtao)无法使用。根因分析原因说明工作域隔离OpenClaw 默认只在各 agent 自…

2026/7/29 22:25:28 阅读更多 →
WAIC 2026闭幕:机器人从跳舞变成拧螺丝

WAIC 2026闭幕:机器人从跳舞变成拧螺丝

一、展会风向的肉眼可见转折1、从“动作秀”到“任务秀”的硬指标2026年7月17到20日,上海WAIC 2026展览面积首破10万平方米,1100多家企业参展,300多款全球首发,现场意向合作162亿元。 最显眼的变化不是机器人走得更稳,…

2026/7/29 22:25:28 阅读更多 →

最新新闻

高性能内存分配器:mimalloc架构解析与集成策略

高性能内存分配器:mimalloc架构解析与集成策略

高性能内存分配器:mimalloc架构解析与集成策略 【免费下载链接】mimalloc mimalloc is a compact general purpose allocator with excellent performance. 项目地址: https://gitcode.com/GitHub_Trending/mi/mimalloc 在现代C/C应用开发中,内存…

2026/7/29 22:35:31 阅读更多 →
Shell之文本三剑客

Shell之文本三剑客

目录 一、grep工具:行过滤 二、sed介绍 1. sed的工作流程 2. sed使用方法 2.1 命令行格式 格式 常用命令和选项 其他命令讲解 2.2 脚本格式 用法 注意事项 3. sed和正则的综合运用 三、awk介绍 1. awk使用方式 2. awk内部相关变量 3. awk工作原理 …

2026/7/29 22:35:31 阅读更多 →
Anna KVS高级特性:多版本并发控制与因果一致性实现方案

Anna KVS高级特性:多版本并发控制与因果一致性实现方案

Anna KVS高级特性:多版本并发控制与因果一致性实现方案 【免费下载链接】anna A low-latency, cloud-native KVS 项目地址: https://gitcode.com/gh_mirrors/an/anna Anna KVS作为一款低延迟、云原生的键值存储系统,其核心优势在于通过先进的多版…

2026/7/29 22:35:31 阅读更多 →
企业制品库选型:Gitee Repo 凭什么成为国内唯一通过可信云最高级认证的制品管理平台?

企业制品库选型:Gitee Repo 凭什么成为国内唯一通过可信云最高级认证的制品管理平台?

Gitee Repo 是由开源中国Gitee(北京奥思研工智能科技有限公司)自主研发的企业级制品管理平台,也是目前国内首个且唯一通过中国信通院《可信制品管理能力分级要求》先进级(最高级)评估的制品库产品。它支持 30 种语言协…

2026/7/29 22:35:31 阅读更多 →
HarmonyOS掌上记账APP开发实践第97篇:如何实现列表项的新增和删除![

HarmonyOS掌上记账APP开发实践第97篇:如何实现列表项的新增和删除![

如何实现列表项的新增和删除 场景介绍 列表的编辑模式用途十分广泛,常见于待办事项管理、文件管理、备忘录的记录管理等应用场景。在列表的编辑模式下,新增和删除列表项是最基础的功能,其核心是对列表项对应的数据集合进行数据添加和删除。 下…

2026/7/29 22:35:31 阅读更多 →
终极Chrome书签管理指南:3步告别混乱收藏夹

终极Chrome书签管理指南:3步告别混乱收藏夹

终极Chrome书签管理指南:3步告别混乱收藏夹 【免费下载链接】neat-bookmarks A neat bookmarks tree popup extension for Chrome [DISCONTINUED] 项目地址: https://gitcode.com/gh_mirrors/ne/neat-bookmarks 你是否曾在数百个杂乱的书签中迷失方向&#x…

2026/7/29 22:34:31 阅读更多 →

日新闻

【RT-DETR多模态创新改进】CVPR 2025 | 独家特征融合创新改进篇 | 引入RLAB残差线性注意力模块,有效融合并强调多尺度特征,多种改进点,适合红外与可见光融合目标检测任务,有效涨点

【RT-DETR多模态创新改进】CVPR 2025 | 独家特征融合创新改进篇 | 引入RLAB残差线性注意力模块,有效融合并强调多尺度特征,多种改进点,适合红外与可见光融合目标检测任务,有效涨点

一、本文介绍 🔥本文在RT-DETR多模态融合目标检测中引入RLAB残差线性注意力模块,可在不同模态特征交互阶段进行多次残差细化,使可见光、红外等特征在尺度、语义和空间位置上更好对齐;随后将细化特征与解码器输出拼接并生成Q、K、V,通过线性注意力自适应强化关键通道、目…

2026/7/29 0:00:23 阅读更多 →
AI编程系列02:合并知识功能,给 AI 问数和 RAG 场景打基础

AI编程系列02:合并知识功能,给 AI 问数和 RAG 场景打基础

AI编程系列02:合并知识功能,给 AI 问数和 RAG 场景打基础 在上一期「AI编程系列」中,我们学习了如何构建一个基础的 AI 问答系统,通过简单的输入输出让模型回应问题。但现实世界中的 AI 应用往往需要处理更复杂的场景:…

2026/7/29 0:00:23 阅读更多 →
AI智能体开发实战:从工具调用到企业级部署

AI智能体开发实战:从工具调用到企业级部署

1. 从被动问答到主动执行:AI Agent的范式转变过去两年,大语言模型最显著的应用形态是聊天机器人——用户提问,AI回答。但真正的生产力革命发生在2023年下半年:当AI学会主动调用工具完成任务时,生产力工具的历史被彻底改…

2026/7/29 0:00:23 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/29 22:18:20 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/29 14:34:28 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/29 15:00:03 阅读更多 →

月新闻