Etiket

#rce

"rce" etiketli 2 yazı.

Write-upweb-application

Güvensiz Deserializasyon: Nesne Enjeksiyonundan RCE'ye

Güvensiz deserializasyon, uygulamanın saldırgan kontrolündeki seri veriyi doğrulamadan nesneye dönüştürmesidir; native serileştirme formatları (Java ObjectInputStream, Python pickle, PHP unserialize, .NET BinaryFormatter) deserializasyon sırasında sınıfları örnekler ve metotları tetikler, bu da mevcut kütüphanelerdeki "gadget" sınıfları zincirleyerek uzaktan kod çalıştırmaya (RCE) yol açar. Savunmanın temeli güvenilmez veriyi hiç deserialize etmemek, JSON gibi veri-only formatlara geçmek, kaçınılmazsa sınıf allowlist filtreleri ve imzalama uygulamaktır.

AltaySec·10 dk·26 Ağustos 2026
Teknik RehberNetwork & Infrastructure

Redis Güvenliği ve Mimarisi: Hızın Bedeli ve Sıkılaştırma Rehberi

Redis, in-memory yapısıyla olağanüstü hız sunan bir veri yapısı sunucusudur. Ancak güvenlikten çok performansa odaklanan varsayılan yapısı, yanlış yapılandırıldığında sistemleri saniyeler içinde tehlikeye atabilir. Bu rehberde Redis'in temel mimarisini, yaygın sömürü senaryolarını (SSH key ile RCE, SSRF ile iç ağdan erişim) ve sunucunuzu bind, ACL, komut yeniden adlandırma ve TLS ile nasıl sıkılaştıracağınızı inceliyoruz.

Enes Buğra Damar·5 dk·25 Haziran 2026