Гаджет-цепочки | Как приложение само себя взламывает при загрузке… — White Hat — TG.ME

🤒 Гаджет-цепочки | Как приложение само себя взламывает при загрузке файла | Java и PHP

Небезопасная десериализация недооценена потому, что атакующий не пишет эксплойт сам – он выбирает готовый «гаджет» из библиотек, уже загруженных в приложение, и при чтении специально собранного файла сервер сам выполняет нужный код.

Представь конструктор Lego: каждая библиотека Java или PHP это набор деталей, которые при определённой сборке срабатывают как цепная реакция. ysoserial и phpggc, каталоги таких сборок под Commons Collections, Spring, Laravel, Symfony.


— Разберем как найти точку входа – вызов десериализации в коде, как подобрать гаджет под конкретный стек через ysoserial list, почему уязвимость живёт не в самой функции а в транзитивных зависимостях, и как построить PoC не ломая прод.

🎤 Чтиво

#Deserialization #GadgetChain #JavaSecurity / White Hat / max.ru/kind_hack
August 31, 2026 126 1