Небезопасная десериализация недооценена потому, что атакующий не пишет эксплойт сам – он выбирает готовый «гаджет» из библиотек, уже загруженных в приложение, и при чтении специально собранного файла сервер сам выполняет нужный код.
Представь конструктор Lego: каждая библиотека Java или PHP это набор деталей, которые при определённой сборке срабатывают как цепная реакция. ysoserial и phpggc, каталоги таких сборок под Commons Collections, Spring, Laravel, Symfony.
— Разберем как найти точку входа – вызов десериализации в коде, как подобрать гаджет под конкретный стек через ysoserial list, почему уязвимость живёт не в самой функции а в транзитивных зависимостях, и как построить PoC не ломая прод.
#Deserialization #GadgetChain #JavaSecurity / White Hat / max.ru/kind_hack
