Java 中反序列化漏洞怎么防御与修复

冬强小哥_3987

冬强小哥_3987

2026-10-08

524人浏览

原创

核心是拒绝执行不可信字节流中的任意逻辑,必须严格白名单限制可反序列化类(如java 9+ objectinputfilter)、禁用对http/消息队列等不可信源调用readobject()、替换为json等安全格式、升级加固commons collections等高危依赖,并辅以运行时监控与权限限制。

java 中反序列化漏洞怎么防御与修复

Java反序列化漏洞的防御不是靠某一个开关或一行代码就能解决的,核心在于:**拒绝执行不可信字节流中的任意逻辑**。它本质是信任边界失控——你让JVM去“还原对象”,结果却让它顺带执行了攻击者埋好的命令。

严格限制可反序列化的类(白名单机制)

Java 9 起引入 ObjectInputFilter,它是目前最直接、最推荐的防御手段。它能在 readObject() 执行前拦截并校验类名,只放行明确允许的类。

  • 在创建 ObjectInputStream 时设置过滤器:
    ObjectInputStream ois = new ObjectInputStream(input) {<br>  @Override<br>  protected Class> resolveClass(ObjectStreamClass desc) throws IOException, ClassNotFoundException {<br>    return super.resolveClass(desc);<br>  }<br>};<br>ois.setObjectInputFilter(createFilter());
  • 定义白名单过滤器(例如只允许 com.example.model.* 下的类):
    ObjectInputFilter filter = ObjectInputFilter.Config.createFilter("maxarray=100000;maxdepth=5;maxrefs=10000;com.example.model.*;!*");
  • 注意:不能只靠黑名单(如禁止 Runtime),因为绕过方式太多;白名单才是根本解法。

避免对不可信数据调用 readObject()

这是最基础也最容易被忽视的一条。只要输入来源不可控(如HTTP请求体、消息队列内容、文件上传、前端传参),就绝对不要用 ObjectInputStream.readObject()。

Java Maven Code Review
Java Maven Code Review

审查Java Maven项目(ZIP压缩包或GitLab仓库URL),检查代码规范、命名、模块边界、可维护性问题以及重复代码。

下载
  • 检查代码中所有 new ObjectInputStream(...) 和 readObject() 的调用点,确认其输入是否100%来自可信内部系统。
  • 若必须传输结构化数据,改用无执行能力的格式:JSON(Jackson/Gson)、XML(JAXB,禁用外部实体)、Protocol Buffers 等。
  • 特别警惕第三方组件:RMI、JMX、WebLogic T3、Shiro RememberMe、Fastjson 默认配置等,都可能隐式触发反序列化。

升级与加固依赖库

很多反序列化漏洞并非你写的代码出问题,而是用了带 gadget 链的旧版库。

  • Apache Commons Collections 3.1–4.0 存在经典 RCE 链,升级到 4.1+ 或彻底移除不用。
  • Fastjson 低于 1.2.83 有多个反序列化漏洞,启用 safeMode=true 或迁移到 Jackson。
  • Jackson-databind 启用 enableDefaultTyping() 是高危操作,应禁用;升级到已修复版本(如 2.13.5+)。
  • 使用工具扫描:dependency-check、OWASP Dependency-Check、Trivy 可识别含已知 gadget 的依赖。

运行时监控与纵深防御

即便做了白名单,仍建议增加一层感知能力,便于快速发现异常行为。

  • 在 JVM 启动参数中添加:
    -Djdk.serialFilter="maxarray=100000;maxdepth=5;maxrefs=10000;com.yourpackage.*;!*",作为全局兜底。
  • 记录所有 readObject() 调用的类名和调用栈,对非预期类名告警(如出现 javax.naming.、org.apache.commons.collections.)。
  • 限制应用权限:禁用 Runtime.exec、关闭 JNDI 查找(-Dcom.sun.jndi.rmi.object.trustURLCodebase=false)、最小化 Linux 用户权限。

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

9937

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

7062

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

6232

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

1084

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

888

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1296

5

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

2609

5

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

2023.08.03

19931

3

配置java环境变量
配置java环境变量

配置Java环境变量是为了让操作系统能够识别和使用Java的相关命令和功能。本专题为大家提供配置java环境变量相关文章,帮助大家解决问题。

2023.08.03

1175

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
dev.java 官方:Learn Java
dev.java 官方:Learn Java

共0课时 | 0人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习