<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Ysoserial on PlumePHP</title><link>https://plumephp.com/tags/ysoserial/</link><description>Recent content in Ysoserial on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sat, 26 Sep 2026 00:00:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/ysoserial/index.xml" rel="self" type="application/rss+xml"/><item><title>反序列化漏洞与 RCE 防御：从 POP 链到安全加固的完整实战</title><link>https://plumephp.com/security-deserialization-rce/</link><pubDate>Sat, 26 Sep 2026 00:00:00 +0800</pubDate><guid>https://plumephp.com/security-deserialization-rce/</guid><description>&lt;p&gt;反序列化漏洞被称为&amp;quot;最被低估的高危漏洞&amp;quot;——它能直接导致远程代码执行（RCE），影响从 Java（Fastjson/Jackson）、Python（pickle）、PHP（unserialize）到 Ruby、Go 的几乎所有主流语言。其核心机理是：&lt;strong&gt;当不可信数据被反序列化时，恶意构造的数据可以触发现有类的魔法方法，拼装成任意代码执行的攻击链&lt;/strong&gt;。本指南从反序列化原理出发，系统覆盖三种语言的漏洞形态、Gadget 链构造思路、检测与防御的完整体系。&lt;/p&gt;</description></item></channel></rss>