java-serialization-audit
Installation
SKILL.md
Java 序列化类漏洞源码审计
本 skill 聚焦源码层面判断"反序列化/XXE/SSTI 是否成立",核心工作是:白盒确认反序列化入口点、追踪数据来源、评估 classpath 中可用 Gadget 链、验证 XML 解析器安全配置、检查模板引擎渲染上下文。构造 exploit payload、远程利用链发送等运行时黑盒技术属于对应 exploit skill 范畴。
深入参考
- 3 类漏洞的危险模式 / 安全模式代码对比 / Gadget 依赖表 / EVID 证据示例 → references/serialization-patterns.md
3 类漏洞速查表
| 类型 | 典型 Sink | 利用条件 | 严重度 |
|---|---|---|---|
| Java 反序列化 | ObjectInputStream.readObject(), XMLDecoder.readObject() |
用户可控序列化流 + classpath 存在可用 Gadget Chain | Critical |
| XXE | DocumentBuilderFactory, SAXParser, XMLInputFactory, TransformerFactory, SchemaFactory |
外部实体/DTD 未禁用 + 用户可控 XML 输入 | High-Critical |
| SSTI | Velocity.evaluate, FreeMarker Template, Thymeleaf 预处理表达式 |
用户输入直接进入模板编译/渲染上下文 | Critical |