灰鴿子遠程控制軟件

 找回密碼
 立即注冊

QQ登錄

只需一步,快速開始

查看: 12298|回復: 1
打印 上一主題 下一主題

甲骨文計劃轉儲高風險的Java序列化

[復制鏈接]
跳轉到指定樓層
樓主
發表于 2018-5-25 12:03:46 | 只看該作者 |只看大圖 回帖獎勵 |倒序瀏覽 |閱讀模式
從1997年開始的一個“可怕的錯誤”,用于編碼對象的Java對象序列化能力具有嚴重的安全問題

甲骨文計劃從Java中退出它的序列化功能,這在安全方面一直是一個棘手的問題。也稱為Java對象序列化,該功能用于將對象編碼為字節流。用于輕量級持久性和通過套接字或Java RMI進行通信,序列化還支持從流中重建對象圖。

Oracle的Java平臺部門首席架構師Mark Reinhold說,去除序列化是一個長期目標,也是Project Amber的一部分,它專注于面向生產力的Java語言特性。

為了替換當前的序列化技術,一旦支持Java版本的數據類,就會在平臺中放置一個小的序列化框架。該框架可以支持記錄圖形,開發人員可以插入他們選擇的序列化引擎,支持JSON或XML等格式,從而以安全的方式序列化記錄。但Reinhold還不能確定哪個版本的Java將具有記錄功能。

序列化在1997年是一個“可怕的錯誤”,Reinhold說。他估計至少有三分之一甚至一半的Java漏洞涉及序列化。序列化總體上是脆弱的,但具有在簡單用例中易于使用的吸引力,Reinhold說。

最近,為Java添加了過濾功能,因此如果在網絡上使用序列化并且必須接受不受信任的序列化數據流,則可以過濾哪些類,以提供針對序列化安全弱點的防御機制。 Reinhold說,甲骨文收到了很多關于運行在網絡上的應用服務器的報告,其中沒有受保護的端口采用序列化流,這就是為什么開發過濾功能的原因。

評帖賺銀幣(0) 收起
分享到:  QQ好友和群QQ好友和群
收藏收藏
回復

使用道具 舉報

沙發
發表于 2018-10-1 22:07:41 | 只看該作者
就是喜歡你的帖子 沒辦法
評帖賺銀幣(0) 收起
回復 支持 反對

使用道具 舉報

您需要登錄后才可以回帖 登錄 | 立即注冊

本版積分規則

Archiver|手機版|小黑屋|灰鴿子遠程控制軟件|灰鴿子遠程控制軟件 ( 魯ICP備14000061號-4 )

GMT+8, 2025-3-12 23:59 , Processed in 0.077413 second(s), 26 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回復 返回頂部 返回列表
主站蜘蛛池模板: 亚洲精品无码成人AAA片| 好爽毛片一区二区三区四无码三飞| 精品无码人妻久久久久久| 中文成人无码精品久久久不卡| 无码伊人66久久大杳蕉网站谷歌| 亚洲AV无码一区二区乱子仑| 亚洲精品无码专区在线在线播放 | 国产精品无码一区二区三区毛片| 无码人妻av一区二区三区蜜臀| 久久午夜无码免费| 国产精品无码v在线观看| 中文字幕无码亚洲欧洲日韩| 亚洲VA中文字幕不卡无码| 在线无码视频观看草草视频| 无码精品尤物一区二区三区| 亚洲AV永久无码精品| 中文字幕无码日韩专区| 久久精品?ⅴ无码中文字幕| 免费无遮挡无码视频网站| 91精品国产综合久久四虎久久无码一级| 国产成人无码精品一区在线观看| 亚洲精品无码mⅴ在线观看| 人妻丰满熟妇AV无码区乱| 亚洲国产无套无码av电影| 无码人妻一区二区三区精品视频| 亚洲av日韩av永久无码电影 | 亚洲美免无码中文字幕在线| 亚洲av无码一区二区三区乱子伦| 亚洲乱亚洲乱少妇无码| 亚洲不卡无码av中文字幕| 亚洲精品无码日韩国产不卡?V| 亚洲国产av无码精品| 亚洲AⅤ永久无码精品AA| 超清纯白嫩大学生无码网站| heyzo专区无码综合| 国产成人无码精品久久久性色| 中文字幕无码精品三级在线电影| 高潮潮喷奶水飞溅视频无码| 在线播放无码高潮的视频| 无码成A毛片免费| 亚洲综合无码一区二区痴汉|