PHP unserialize() 보안 위험과 Object Injection 완벽 방어 가이드
PHP 개발자라면 serialize()와 unserialize()를 캐싱이나 세션 저장 용도로 한두 번쯤은 써봤을 것이다. 그런데 대부분의 개발자들은 unserialize()가 얼마나 위험한지 모른 채 외부에서 들어오는 데이터를 그냥 역직렬화하고 있다. 공격자가 조작한 직렬화 문자열을 unserialize()에 넘기면 예상치 못한 객체 생성과 메서드 실행으···
2
0