php-serialization-audit

Installation
SKILL.md

PHP 序列化与模板类漏洞源码审计

本 skill 聚焦源码层面判断"反序列化/XXE/SSTI 是否成立",核心是验证 Source→Sink 路径上的数据可控性和安全配置。构造 payload、链条利用等运行时技术属于对应黑盒 exploit skill 范畴。

深入参考


3 类漏洞速查表

类型 典型 Sink 利用条件 严重度
反序列化 unserialize, phar:// 触发函数 用户可控序列化数据 + 可用 Gadget 类 Critical
XXE DOMDocument::loadXML, simplexml_load_string, XMLReader::xml 外部实体未禁用 + 用户可控 XML 输入 High-Critical
SSTI Twig::render, Smarty::display, Blade {!! !!}, eval 用户输入直接进入模板渲染上下文 Critical

反序列化审计要点

Related skills

More from wgpsec/aboutsecurity

Installs
6
GitHub Stars
1.3K
First Seen
Apr 22, 2026