java-deserialization-audit

Installation
SKILL.md

Java 反序列化漏洞审计

审计 Java 项目中的反序列化风险,输出入口可达性、用户可控性、sink、组件/JDK/gadget 条件、可利用性、Burp 请求和 payload。组件版本命中只能作为输入证据,不能直接判定漏洞成立。

触发与边界

触发场景:

  • 用户要求审计 Java 反序列化漏洞、反序列化 RCE、gadget 链、ysoserial 链或 DESERIALIZE sink。
  • 用户点名 ObjectInputStream/readObjectXMLDecoder、Fastjson、XStream、JDBC 反序列化、Shiro RememberMe、Log4j/JNDI。
  • Pipeline 阶段4中,route_tracer 出现 DESERIALIZE sink,或 vuln_scanner 命中反序列化相关组件。

不触发场景:

  • 只查依赖版本/CVE:使用 java-vuln-scanner
  • 只做路由提取:使用 java-route-mapper
  • 只追踪调用链、不判断漏洞:使用 java-route-tracer
  • 只审计 XML 外部实体:使用 java-xxe-audit
  • 只审计 SQL/JDBC SQL 注入:使用 java-sql-audit

XStream/XMLDecoder 属于反序列化审计;普通 XML 外部实体属于 XXE 审计。

Installs
5
GitHub Stars
1.0K
First Seen
Jun 10, 2026
java-deserialization-audit — ruoji6/audit-skills