PHP中的序列化serialize有什么安全隐患_预防反序列化漏洞攻击

风雪大大_7506

风雪大大_7506

2026-04-21

332人浏览

原创

unserialize() 是真正的风险点,因它会重建对象并自动触发 __wakeup()、__destruct() 等魔术方法;若处理用户可控输入,攻击者可操控执行上下文,导致远程代码执行或文件写入。

php中的序列化serialize有什么安全隐患_预防反序列化漏洞攻击

直接用 serialize() 本身没有安全隐患,危险的是后续的 unserialize() ——尤其当它处理用户可控输入时。

为什么 unserialize() 是真正的风险点

序列化只是把对象“拍扁”成字符串,是纯数据操作;反序列化却会重建对象、恢复属性,并自动触发 __wakeup()、__destruct() 等魔术方法。一旦攻击者能控制传入 unserialize() 的字符串,就等于能控制这些方法的执行上下文。

  • 常见错误场景:从 $_COOKIE、$_GET['data']、Redis 缓存值、日志字段中直接取值反序列化
  • 典型危害链:unserialize($user_input) → 触发恶意类的 __destruct() → 调用 system($this->cmd) 或 file_put_contents($this->file, $this->content)
  • 即使你没写危险类,第三方库或旧框架里可能已存在可利用的 gadget(比如 Monolog、SwiftMailer 历史版本)

allowed_classes 参数不是万能解药

PHP 7.0+ 支持 unserialize($str, ['allowed_classes' => ['SafeClass']]),但它只限制类名白名单,不校验属性值是否被篡改。

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载
  • 如果 SafeClass 自身有 __destruct() 且用了 $this->logFile,攻击者仍可把 logFile 设为 /var/www/shell.php
  • allowed_classes => false 可禁用所有类(只允许数组/字符串等基础类型),但很多业务逻辑依赖对象,强行设为 false 会导致功能崩溃
  • 该参数对 phar:// 协议绕过无效——攻击者把恶意 payload 打包进 .phar 文件,再用 file_get_contents('phar://evil.phar') 触发反序列化,完全绕过 unserialize() 调用

真正有效的防护策略组合

单点防御大概率失效,必须分层拦截:

  • 根本原则:永远不要对用户输入调用 unserialize()。优先改用 json_encode()/json_decode() ——它们只处理数组、字符串、数字等基础结构,不重建对象、不触发魔术方法
  • 若必须保留对象序列化(如缓存复杂对象),改用 igbinary 或 msgpack 等二进制格式,并确保反序列化端严格校验数据结构(比如用 assert(is_array($data) && isset($data['type'])))
  • 在入口层加 RASP 防护(如阿里云应用防护、OpenRASP),它能在运行时 Hook unserialize() 调用,检测参数是否来自 $_GET 或 $_COOKIE 并实时阻断
  • 代码层加固:所有含魔术方法的类,必须对关键属性做白名单校验(例如 __destruct() 中检查 $this->logFile 是否在 ['/tmp/log.txt', '/var/log/app.log'] 内)

最常被忽略的一点:开发者总盯着“怎么安全地反序列化”,却忘了问“这里真的需要反序列化吗”。多数业务场景下,用 JSON 替代 + 显式构造对象,比修补 unserialize() 的漏洞更简单、更可靠。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

php

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

10084

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5981

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2075

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3748

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4454

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3491

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4977

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3882

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11862

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习