🎯 Небезопасная десериализация | Как приложение собирает эксплойт из своих же деталей |... — 8 июля 2026 г. в 15:10:52.238
🎯 Небезопасная десериализация | Как приложение собирает эксплойт из своих же деталей | ysoserial и phpggc Небезопасная десериализация – недооценённый класс уязвимостей: снаружи это выглядит безобидно, приложение просто восстанавливает объект из строки или base64 в куке. Но если данные пришли от пользователя без валидации, атакующий подсовывает «правильный мусор», и сервер сам, шаг за шагом, вызывает нужные методы — как машина Голдберга, собранная из легитимных классов приложения. — В данной статье мы разберем как строится gadget chain, чем ysoserial выручает в Java, а phpggc в PHP, почему без исходников поиск гаджетов труден и где граница между тестом и реальным взломом. 🎤 Чтиво #Deserialization #RCE #Appsec / White Hat / max.ru/kind_hack

