Небезопасная десериализация XmlSerializer в .NET приводит к удаленному выполнению кода
Издание АБП2Б опубликовало разбор уязвимости удаленного выполнения кода (RCE) через небезопасную десериализацию XmlSerializer в .NET-приложениях. Автор abp2b показал, как одна строка кода с неправильной сериализацией объектов превращается в точку входа для атаки.
Материал адресован .NET-разработчикам и специалистам по безопасности приложений: в нем разобраны механика уязвимости, способы её обнаружения при декомпиляции и методы защиты. Все примеры воспроизводятся на приложенном тестовом стенде с вымышленным приложением.
Источник: Хабр — всё
Новости этого рынка выходят у нас в телеграме первыми — @wikipulse.