Deserialization vulnerability in [PHP]-Object injection
السلام عليكم ورحمة الله وبركاتة، اليوم راح اشرح وتبسيطها بقدر الامكان عن ثغرات PHP object injection وكيفيه حدوثها [Deserialization vulnerability] الشرح راح يكون على ثلاث محاور وهي : 1- تعريف عن Object-Oriented في الphp هي اسلوب برمجي يقوم بجمع العمليات المتقاربة في كلاسات ليسهل عملية إنشاء كود برمجي بحيث يسمح للمطورين بجمع المهمات المتشابهة في كلاسات مما يسمح للأكواد ان تكون تحت مظلة مبدأ 2-Serialization-Deserialization Serialize :هي بكل بساطه تحويل object الى bytes بحيث يستطيع تخزينه unserialize: بكل بساطه هي تحويل bytes الى object مره اخرى عكس Serialize حدوث الثغرة : تحدث الثغرة عندما يكون unserialize بشكل صحيح 3- magic methods الدوال المستخدمه في عمليه Serialize وا unserialize تسمى با Magic methods وهي في حاله serialization الدوال المستخدمة __sleep تقوم دالة __sleep بالاستدعاء عندما يتم تخزين object و تحويله الى bytes في حاله deserialization الدوال المستخدمة ...
تعليقات
إرسال تعليق