Freddy the Serial(isation)Killer-反序列化错误查找器
Burp Suite扩展,可帮助检测和利用序列化库/ API。
此有用的扩展最初是由Nick Bloor(nickstadb)为NCC Group开发的,主要基于AlvaroMuñoz和Oleksandr Mirosh日 ,他们在Black Hat USA 2017和DEF CON 25上进行了介绍。他们在工作中回顾了针对Java和.NET的一系列JSON和XML序列化库,发现它们中的许多都支持任意运行时对象
志茂
Shimo是的JsonAdapter.Factory ,在将对象序列化为JSON和从JSON反序列化对象时,它会随机化键的顺序。
例如,给定以下类型:
final class Simple {
final String one;
final String two;
Simple ( String one , String two ) {
this . one = one;
this . two = two;
}
}
序列化实例new Simple("o