请讲解Java反序列化导致远程代码执行(RCE)的原理,并说明Commons-Collections(CC)链在其中的作用。
考察说明
考察对Java反序列化安全机制及CC链利用原理的理解
回答思路
- 准确描述Java序列化与反序列化过程及ObjectInputStream的readObject机制
- 说明反序列化RCE的核心在于readObject或readResolve等触发点调用危险方法链
- 阐述CC链的基本构造:利用Commons-Collections库中的Transformer链实现任意代码执行
- 能指出两类防护思路:不信任反序列化数据与使用过滤/白名单机制
本题已收录答题指导
本题附完整参考答案与评分标准
登录后可查看结构化答题指导;也可以直接开一场模拟面试,AI 面试官用本题实时追问并给出评分。