KB / Глосарій / Небезпечна десеріалізація

Небезпечна десеріалізація

Insecure Deserialization
Також: Java Deserialization, Pickle RCE
web UA EN

Небезпечна десеріалізація — вразливість, при якій ненадійні дані десеріалізуються без перевірки, що може призвести до RCE, підвищення привілеїв або відмови у обслуговуванні.

Поширено в Java (gadget chains), Python (pickle), PHP (unserialize).

Захист

Перевіряти цілісність (HMAC), використовувати безпечні формати (JSON), ізолювати процес десеріалізації.

Вперше тут?
Новачок на Bastion?
Почни з гайду користувача.
Відкрити гайд →
?