《WEB安全渗透测试》(36) JAVA反序列化工具ysoserial使用介绍

1.ysoserial是什么?

 项目地址:https://github.com/frohoff/ysoserial

作者介绍:

A proof-of-concept tool for generating payloads that exploit unsafe Java object deserialization.

ysoserial是一款用于生成利用不安全的Java对象反序列化的有效负载的概念验证工具。

ysoserial其实就是工具,集合了各种java反序列化的payload,利用它可以方便的测试反序列化漏洞。

2.使用

查看可以利用的Java反序列化payload:java -jar ysoserial.jar

Usage: java -jar ysoserial-[version]-all.jar [payload] '[command]'

     Payload             Authors                                Dependencies                                                                                                                    
     -------             -------                                ------------                                        

你可能感兴趣的:(WEB安全渗透测试,web安全,java,网络安全,ysoserial,反序列化漏洞)