php-serialization-audit
Installation
SKILL.md
PHP 序列化与模板类漏洞源码审计
本 skill 聚焦源码层面判断"反序列化/XXE/SSTI 是否成立",核心是验证 Source→Sink 路径上的数据可控性和安全配置。构造 payload、链条利用等运行时技术属于对应黑盒 exploit skill 范畴。
深入参考
- 3 类漏洞的危险模式 / 安全模式代码对比 / EVID 证据示例 → references/deser-patterns.md
3 类漏洞速查表
| 类型 | 典型 Sink | 利用条件 | 严重度 |
|---|---|---|---|
| 反序列化 | unserialize, phar:// 触发函数 |
用户可控序列化数据 + 可用 Gadget 类 | Critical |
| XXE | DOMDocument::loadXML, simplexml_load_string, XMLReader::xml |
外部实体未禁用 + 用户可控 XML 输入 | High-Critical |
| SSTI | Twig::render, Smarty::display, Blade {!! !!}, eval |
用户输入直接进入模板渲染上下文 | Critical |