php反序列化及其常见魔术方法及其触发条件

反序列化介绍:

PHP对象反序列化操作是指将一个之前通过serialize()函数转换为字符串表示的PHP对象数据,还原成原始PHP对象结构的过程。当需要从存储(如数据库、文件或网络传输)中恢复对象状态时,会使用unserialize()函数来执行这个反向操作。

具体步骤如下:

  1. 序列化:在PHP中,通过调用serialize($object)函数可以将对象的状态转换为一个可保存和传输的字符串形式。该字符串包含了足够的信息以重建原对象的所有属性值以及类的名称。

  2. 存储或传输:序列化后的字符串可以方便地被写入数据库、存储到文件中或在网络间传递。

  3. 反序列化:当需要重新创建原始对象时,调用$object = unserialize($serialized_string)函数,它将分析并解析该字符串,根据其中包含的信息重新构建相应的PHP对象,并将其初始化为序列化前的状态。

同时,在PHP对象反序列化过程中,如果对象类定义存在并且符合反序列化要求,unserialize()函数还会自动调用对象的__wakeup()魔术方法(如果已定义),以便在对象完全重构后进行任何必要的初始化操作。

反序列化的防御方法:

PHP对象反序列化操作存在安全风险,攻击者可能利用该过程执行任意代码或进行其他恶意操作。为了防止此类安全漏洞,以下是一些防御方法:

  1. 避免不必要的反序列化

    • 确保只有在必要时才对数据进行反序列化,并且尽量使用可信赖的数据源。
  2. 输入验证和过滤

    • 对于来自用户输入、网络传输或其他不可信来源的任何待反序列化的字符串,务必进行严格的验证和过滤。
  3. 魔术方法的控制

    • 避免在类中定义可能被恶意利用的魔术方法,如__wakeup()__destruct()。如果确实需要这些方法,确保它们只执行安全的操作,不包含可能导致代码执行的逻辑。
  4. 白名单策略

    • 只允许反序列化已知安全的类。可以通过实现一个自定义反序列化程序或者限制unserialize()函数只能反序列化经过严格检查的类名列表中的类。
  5. 使用__sleep()和__wakeup()方法进行安全控制

    • 在易受攻击的类中定义__sleep()方法,仅序列化必要的属性,排除敏感或不受信任的数据。
    • __wakeup()方法中添加安全检查,确保反序列化后的对象状态符合预期。
  6. 加密与签名

    • 序列化数据可以先加密再存储或传输,同时加上数字签名以保证数据完整性和来源可信。解密和验证签名后才能进行反序列化。
  7. 安全设计模式

    • 使用“不允许注入”(immutable)的设计模式来创建对象,这样即使在反序列化过程中也无法改变对象状态。
  8. 依赖注入容器

    • 如果应用框架支持,考虑使用依赖注入容器来管理对象实例化而不是直接通过反序列化来恢复对象。
  9. 更新和补丁

    • 保持PHP环境和所有相关库的最新版本,及时修复已知的安全漏洞。

常见魔术方法:

construct:对象被创建的时候被启用

destruct:对象被应用的时候或者对象被销毁的时候触发

        egg:反序列化完成后或者实例化后

sleep:序列化之前执行

wake up:反序列化之前

to_string:把对象当做字符串使用时触发

invoke:把对象当做函数使用时触发

call:调用的函数不存在于类时触发

callstatic:调用不存在的常量

get:调用的成员属性不存在时

set:给不存在的属性赋值时

isset:对不可访问的属性使用isset()或者empty()函数时

unset:对不可访问的属性使用unset()时

clone:使用clone函数的时候触发

autoload:尝试加载未定义的类

debugInfo:打印所需调试信息

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/752887.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【爬虫】User-Agent反爬虫

指服务器端通过校验usr-agent 来区分正常用户和爬虫程序的手段,是较为初级的爬虫。 一般是在做请求的 header 中。 user-agent 记录了请求的设备信息,如果在请求的时候没带 user-agent 可以视为爬虫故意请求,对这样的请求服务器可以拦截。 使…

C# Array(进阶)_Lambda表达式_冒泡排序_集合

文章目录 数组操作与高阶方法Lambda表达式Lambda表达式在C#中的应用及练习 数组排序:深入理解冒泡排序与选择排序冒泡排序原理 选择排序原理 选择排序和冒泡排序的区别 C#排序:掌握Sort()方法的使用集合类型全览:C#集合的使用详解C# 中的集合…

2024年阿里云数据库价格_云数据库收费标准最新

2024年阿里云数据库价格查询,云数据库优惠活动MySQL版2核2GB 50GB配置99元一年,续费不涨价,续费也是99元1年,云数据库MySQL基础系列经济版 2核4GB 100GB配置227元1年,RDS SQL Server云数据库2核4G配置299元1年&#xf…

【CSS】Vue2使用TailwindCSS方法及相关问题

一.安装 1.npm安装TailwindCSS npm install tailwindcssnpm:tailwindcss/postcss7-compat tailwindcss/postcss7-compat postcss^7 autoprefixer^9 2.创建配置文件 npx tailwindcss init 3.创建postcss.config.js文件 // postcss.config.js module.exports {plugins: {t…

pymysql中怎么在插入的数据改成变量值

我这个是用pymysql数据库来写 mport pymysql # 连接到数据库 conn pymysql.connect(hostlocalhost, userusername, passwordpassword, dbdatabase_name) # 创建一个游标对象 cursor conn.cursor() # 准备插入语句 s1"""INSERT INTO 库名.表名 ( 这是表…

git的下载与安装

下载 首先,打开您的浏览器,并输入Git的官方网站地址 点击图标进行下载 下载页面会列出不同操作系统和平台的Git安装包。根据您的操作系统(Windows、macOS、Linux等)和位数(32位或64位),选择适…

阿里云关系型数据库RDS概述

阿里云关系型数据库服务(ApsaraDB RDS,Relational Database Service)是阿里巴巴集团提供的云端托管式关系型数据库产品,旨在帮助企业与开发者在无需自建和维护底层基础设施的情况下,轻松部署、管理和扩展关系型数据库。…

Android学习深入

性能优化 学习识别和解决常见的性能问题,如内存泄漏、布局优化等 Android性能优化是确保应用流畅运行、提升用户体验的关键。以下是关于如何识别和解决一些常见性能问题的指导,包括内存泄漏、布局优化等。 1. 内存泄漏 内存泄漏发生时,已…

Boost Graph Library中VF2(子图同构)算法的使用

Boost Graph Library,简称BGL,库中有各种各样经典的Graph算法,这里介绍其中的VF2算法——vf2_subgraph_iso。 数据怎么存 在BGL中,图是用adjacency_list类型数据存储,也就是邻接列表,里面可以存顶点信息&…

【C语言】数据结构和流程控制语句

C语言是一种广泛应用于系统编程和应用软件开发的高级编程语言。它提供了丰富的数据结构和流程控制语句,使程序员能够更有效地组织数据和控制程序的执行流程。本文将介绍C语言中常用的数据结构和流程控制语句,以帮助读者更好地理解和使用C语言。 1. 数据…

vue使用element-ui 实现自定义分页

可以通过插槽实现自定义的分页。在layout里面进行配置。 全部代码 export default { name:Cuspage, props:{total:Number, }, data(){return {currentPage:1,pageSize:10,} } methods: {setslot (h) {return(<div class"cusPage"›<span on-click{this.toBe…

E4-R升级固件方法 RockChip 3562

芯片&#xff1a;RockChip 3562 开发板 先安装驱动&#xff1a;DriverAssitant_v5.1.1 下载工具&#xff1a;RKDevTool_v3.13_for_window 烧录完整的update.img固件 1.选择update.img 2.关机下&#xff0c;同时Update和Power进入maskrom模式。界面会显示设备 3.点击升级 …

vue部署在nginx上的配置

1. vue中配置跨域后, 后端服务代理配置. 这里表示将所有的 /dev-api/ 开头的请求都转发到下面 proxy_pass 指定的链接中. 为了防止在访问页面时请求就被 Nginx 代理转发&#xff0c;这里需要更具体的配置&#xff0c;才能和前端访问请求区分开 2. Vue 路由刷新时可能会抛出 4…

【代码随想录算法训练营第二十七天 | LeetCode39. 组合总和、 40.组合总和II、131.分割回文串】

代码随想录算法训练营第二十七天 | LeetCode39. 组合总和、 40.组合总和II、131.分割回文串 一、39. 组合总和 解题代码C&#xff1a; class Solution { private:vector<vector<int>> result;vector<int> path;void backtracking(vector<int>& c…

avue-crud顶部操作按钮插槽;avue-crud列数据插槽;avue-crud行操作按钮插槽

1.avue-crud顶部操作按钮插槽&#xff1b; <template slot"menuLeft" slot-scope"{ size }"><div class"left"><div class"btn"><el-button type"primary" size"small" click"onBatchR…

新能源汽车小三电系统

小三电系统 新能源电动汽车的"小三电"系统&#xff0c;一般指车载充电机(OBC)、车载 DC/DC 变换器&#xff0c;和高压直流配电盒(PDU)。一辆纯电动汽车一般配备一台OBC 和一台车载 DC/DC 变换器。OBC将外部输入的交流电转化为直流电输出给电池&#xff0c;DC/DC衔接…

zabbix配置

1 下载zabbix 1 配置yum源 rpm -Uvh https://repo.zabbix.com/zabbix/5.0/rhel/7/x86_64/zabbix-release- 5.0-1.el7.noarch.rpm yum clean all yum makecache fast 完成后会出现zabbix.repo文件 2安装zabbix服务 yum -y install zabbix-server-mysql zabbix-web-mysql z…

使用stream流合并多个List(根据实体类特定属性合并)

开发情景 现有多个List集合,其中都是一样的实体类,这里我想根据实体类的特定属性将它们合并在一起,形成一个最终的List集合。 这里主要用到了Stream流的flatMap方法与reduce方法。 flatMap:可以将多个Stream流合并在一起,形成一个Stream流。 reduce:可以将Stram流中的元…

初级爬虫实战——哥伦比亚大学新闻

文章目录 发现宝藏一、 目标二、简单分析网页1. 寻找所有新闻2. 分析模块、版面和文章 三、爬取新闻1. 爬取模块2. 爬取版面3. 爬取文章 四、完整代码五、效果展示 发现宝藏 前些天发现了一个巨牛的人工智能学习网站&#xff0c;通俗易懂&#xff0c;风趣幽默&#xff0c;忍不…

力扣经典题:删除字符使字符串变好

char* makeFancyString(char* s) {int sizestrlen(s);char*arr(char*)malloc(sizeof(char)*size1);if(size<3){return s;}arr[0]s[0];arr[1]s[1];int p2;for(int j2;j<size;j){if(s[j]!s[j-1]||s[j]!s[j-2]){arr[p]s[j];p;}}arr[p]\0;return arr; } 此代码的细节很多&am…