java-serialization-audit

Installation
SKILL.md

Java 序列化类漏洞源码审计

本 skill 聚焦源码层面判断"反序列化/XXE/SSTI 是否成立",核心工作是:白盒确认反序列化入口点、追踪数据来源、评估 classpath 中可用 Gadget 链、验证 XML 解析器安全配置、检查模板引擎渲染上下文。构造 exploit payload、远程利用链发送等运行时黑盒技术属于对应 exploit skill 范畴。

深入参考


3 类漏洞速查表

类型 典型 Sink 利用条件 严重度
Java 反序列化 ObjectInputStream.readObject(), XMLDecoder.readObject() 用户可控序列化流 + classpath 存在可用 Gadget Chain Critical
XXE DocumentBuilderFactory, SAXParser, XMLInputFactory, TransformerFactory, SchemaFactory 外部实体/DTD 未禁用 + 用户可控 XML 输入 High-Critical
SSTI Velocity.evaluate, FreeMarker Template, Thymeleaf 预处理表达式 用户输入直接进入模板编译/渲染上下文 Critical

Java 反序列化审计要点

Related skills

More from wgpsec/aboutsecurity

Installs
7
GitHub Stars
1.3K
First Seen
Apr 22, 2026