专栏名称: 狐狸说安全
隶属于One-Fox安全团队旗下 致力于红蓝对抗,WEB安全渗透测试,内网渗透,钓鱼社工,定期分享原创工具与分享他人常用开源安全工具和教程等前沿网络安全资源。
目录
相关文章推荐
湖北市场监管  ·  这些微短剧,下架! ·  3 天前  
湖北市场监管  ·  这些微短剧,下架! ·  3 天前  
青岛日报  ·  华为官宣,终于上架! ·  3 天前  
青岛日报  ·  华为官宣,终于上架! ·  3 天前  
中国网信杂志  ·  国家互联网信息办公室关于发布2024年生成式 ... ·  6 天前  
中国网信杂志  ·  国家互联网信息办公室关于发布2024年生成式 ... ·  6 天前  
南昌网警  ·  腊八添年意 网警护“粥”全 ·  6 天前  
南昌网警  ·  腊八添年意 网警护“粥”全 ·  6 天前  
51好读  ›  专栏  ›  狐狸说安全

记一次实战攻防项目中如何让我损失的10年寿命

狐狸说安全  · 公众号  · 互联网安全  · 2025-01-10 16:19

正文

免责声明
由于传播、利用本公众号狐狸说安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号狐狸说安全及作者不为承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢!

0x01 Viewstate反序列化漏洞原理

ViewState机制:

ViewState是ASP.NET中用于保存页面状态的一种机制。

它通过序列化整个页面的状态信息进行存储,以便在用户的下次请求中恢复。

ViewState使用Base64编码的字符串将用户的输入和其他数据在客户端与服务器之间进行传递。

漏洞成因:

当客户端对存储在ViewState中的数据进行反序列化时,如果没有足够的验证措施,攻击者便可以利用这一过程构造恶意数据。