PHP反序列化漏洞成因、防御、绕过

0x01 PHP反序列化漏洞成因

序列化与反序列化

所有php里面的值都可以使用函数serialize()来返回一个包含字节流的字符串来表示。unserialize()函数能够重新把字符串变回php原来的值。 序列化一个对象将会保存对象的所有变量,但是不会保存对象的方法,只会保存类的名字。 –php官方文档

serialize() :返回带有变量类型和值的字符串

unserialize() :想要将已序列化的字符串变回 PHP 的值

Your browser is out-of-date!

Update your browser to view this website correctly. Update my browser now

×