01
Модуль 1: Введение в PHP-сериализацию
serialize/unserialize, magic-методы, почему PHP десериализация уникально опасна.
- 1. PHP-сериализация: формат, magic-методы и механика атакPro
- 2. Обзор методов защитыPro
- 3. Тест: Введение в сериализациюPro
Углублённый курс по десериализации в PHP — самой PHP-специфичной уязвимости. Изучите внутреннее устройство serialize/unserialize, magic-методы __wakeup/__destruct/__toString, Property-Oriented Programming (POP), phar:// wrapper и инструмент PHPGGC.
serialize/unserialize, magic-методы, почему PHP десериализация уникально опасна.
unserialize($_COOKIE), __wakeup/__destruct эксплуатация, создание сериализованных пейлоадов.
Property-Oriented Programming, цепочки гаджетов через __destruct→__toString→__call, поиск гаджетов.
Phar-файлы и unserialize через file_exists/fopen/is_dir, создание malicious phar.
PHPGGC, Composer-гаджеты, реальные CVE (Drupal, WordPress, Magento), чеклист.