<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0"><channel><title>二次反序列化 | baozongwi's blog</title><link>https://baozongwi.xyz/tags/%E4%BA%8C%E6%AC%A1%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96/</link><description>Currently exploring Java security and internal network penetration, with CTFs as a hobby.</description><generator>Hugo</generator><language>zh-cn</language><item><title>LILCTF2025 BladeCC</title><link>https://baozongwi.xyz/p/lilctf2025-blade-cc/</link><pubDate>Wed, 29 Oct 2025 22:36:22 +0800</pubDate><guid>https://baozongwi.xyz/p/lilctf2025-blade-cc/</guid><description>前言 首先放出题目仓库，有仓库的比赛向来是好比赛😏 https://github.com/Lil-House/LilCTF-2025/tree/main/challenges/web-blade-cc/build blade_cc 出题：N1ght 难度：困难 题目描述： 万恶的n1ght，留出了一个反序列化入口，但是 …</description></item><item><title>Java二次反序列化漏洞</title><link>https://baozongwi.xyz/p/java-secondary-deserialization/</link><pubDate>Tue, 28 Oct 2025 19:15:34 +0800</pubDate><guid>https://baozongwi.xyz/p/java-secondary-deserialization/</guid><description>为什么需要二次反序列化，在场景中，代码通过重写ObjectInputStream#resolveClass进行黑名单防御。而二次反序列化链所需的类名不在黑名单中，从而 bypass。 package util; import java.io.IOException; import …</description></item><item><title>AliCTF2025-Jtools</title><link>https://baozongwi.xyz/p/alictf-2025-jtools/</link><pubDate>Wed, 22 Oct 2025 20:39:41 +0800</pubDate><guid>https://baozongwi.xyz/p/alictf-2025-jtools/</guid><description>在做题之前，先浅浅学习下 fury 的序列化与反序列化机制。 了解 序列化 先写一个类用 package org.Fury.Base; import java.io.Serializable; public class User implements Serializable { private String …</description></item></channel></rss>