「不安全的反序列化」为什么会导致远程代码执行?

安全基础

  1. A.因为序列化数据都经过压缩,解压时会溢出
  2. B.原生反序列化会按数据中的类型信息实例化任意类并触发魔术方法,可构造 gadget chain 执行代码
  3. C.因为反序列化必须使用 root 权限运行,进程一旦被劫持即拿到系统最高权限
  4. D.因为 JSON 天生不安全