java-deserialization-methodology
Installation
SKILL.md
Java 反序列化漏洞方法论
Java 反序列化是 Java 生态中最危险的漏洞类之一——一旦成功通常直接 RCE。
⛔ 深入参考(必读)
- 需要 ysoserial gadget chain 优先级表、URLDNS 检测、payload 构造 → references/ysoserial-gadgets.md
- 需要 JNDI 注入、Fastjson 版本 payload、Shiro/WebLogic/JBoss/Jenkins 专项 → references/jndi-fastjson.md
Phase 1: 识别 Java 反序列化入口
1.1 原生 Java 序列化数据(魔术字节)
- 二进制:
\xac\xed\x00\x05(hex:aced0005) - Base64 编码后:以
rO0AB开头 - Gzip 压缩后再 Base64:以
H4sIAAAA开头
检查位置:Cookie(rememberMe/VIEWSTATE)、POST Body、自定义 Header、WebSocket、RMI/T3/IIOP 协议端口