Checklist
Last updated
Last updated
Lors d'un TI, si vous avez accĂšs au code :
On a récupéré le fichier grùce à une backup qui était présente et en ajoutant le ~.
On note la présence d'une magic fonction et on va donc faire appel à la Classe Custom qui appellera de maniÚre automatique la fonction __destruct :
Lors d'un TI, si vous n'avez pas accĂšs au code :
Check tout autre données transmise si elle sont sérialisé
Allez voir la partie Modifying data types
Pour génerer des erreurs lors de la deserialization en PHP, il suffit :
Entrez des caractÚres spéciaux : ' / "
Changer le type de données
Supprimer des champs
Les objets Java sĂ©rialisĂ©s commencent toujours par les mĂȘmes octets, qui sont ac ed en hexadĂ©cimal et rO0 en Base64.
Trouver une explication :