《Web安全原理及其应用》
发布时间
阅读量:
阅读量
《web安全原理分析与实践》-反序列化漏洞思考题
1.什么是序列化?
编码过程输出一个字节串;该字节串承载了对应数据的信息;这些数据可被保存在任意存储介质中。
2.什么是反序列化?
反序列化函数对单一的已序列化的变量进行操作,将其转换回原来的值。
3.什么是反序列化漏洞?
4.反序列化漏洞利用的条件有哪些?
(1) unserialize函数的参数可控
(2)存在魔法函数。
5.什么是魔法函数?常见的魔法函数有哪些,
在PHP中,默认情况下,默认所有以双下划线开始的函数都被识别为元操作符( magic functions)。请注意,在定义类的方法时,默认情况下,默认不会使用双下划线作为前缀来标识这些特殊功能。具体包括以下几项:构造器方法、析构器方法、调用者/静态调用者、获取器/设置器、 isset 和 unset 方法、睡眠与唤醒操作、转换字符串操作符与反向调用操作符以及设置状态相关操作符等具体实现方式。
6.简述__construct函数的功能及使用方法。
该类中的构造函数定义如下:
PHP5.0及以上版本允许开发者在一个类中为对象提供一个构造函数定义。
该类具有__construct方法时,在每次实例化对象时都会自动调用该方法。
因此,_construct方法特别适合在使用对象之前完成初始化操作。
7.简述__destruct函数的功能及使用
全部评论 (0)
还没有任何评论哟~
