java-deserialization-audit
Installation
SKILL.md
Java 反序列化漏洞审计
审计 Java 项目中的反序列化风险,输出入口可达性、用户可控性、sink、组件/JDK/gadget 条件、可利用性、Burp 请求和 payload。组件版本命中只能作为输入证据,不能直接判定漏洞成立。
触发与边界
触发场景:
- 用户要求审计 Java 反序列化漏洞、反序列化 RCE、gadget 链、ysoserial 链或
DESERIALIZEsink。 - 用户点名
ObjectInputStream/readObject、XMLDecoder、Fastjson、XStream、JDBC 反序列化、Shiro RememberMe、Log4j/JNDI。 - Pipeline 阶段4中,
route_tracer出现DESERIALIZEsink,或vuln_scanner命中反序列化相关组件。
不触发场景:
- 只查依赖版本/CVE:使用
java-vuln-scanner。 - 只做路由提取:使用
java-route-mapper。 - 只追踪调用链、不判断漏洞:使用
java-route-tracer。 - 只审计 XML 外部实体:使用
java-xxe-audit。 - 只审计 SQL/JDBC SQL 注入:使用
java-sql-audit。
XStream/XMLDecoder 属于反序列化审计;普通 XML 外部实体属于 XXE 审计。