PHP Object Injection в корпоративных CMS — снова в топе эксплуатируемых уязвимостей, разбираем на примере

Рейтинг: 43.6% · 6 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
kakazulu
Сообщения: 8
Зарегистрирован: 12 май 2026, 21:20

PHP Object Injection в корпоративных CMS — снова в топе эксплуатируемых уязвимостей, разбираем на примере

Сообщение kakazulu »

По данным отчётов за первый квартал 2026, PHP Object Injection вернулась в тройку самых эксплуатируемых веб-уязвимостей наряду с Blind SQL Injection и File Upload. Казалось бы, про это рассказывали ещё лет десять назад, но корпоративные самописные CMS на PHP 7.x продолжают это тащить. Хочу разобрать типичный сценарий для тех, кто только начинает делать пентесты веба, и заодно обсудить как это ловить в багбаунти.
👍1 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — Rhemix
@kakazulu, Классика жанра: приложение делает unserialize() на пользовательском вводе без валидации класса. Ищем в коде паттерн unserialize($_COOKIE[...]) или unserialize(base64_decode(...)). Дальше смотрим на доступные классы с магическими методами __wakeup(), __destruct(), __toString(). Если в зависимостях есть Guzzle, Monolog или любой популярный пакет — цепочка POP (Property-Oriented…
Перейти к ответу →
Аватара пользователя
Rhemix
Сообщения: 71
Зарегистрирован: 12 май 2026, 03:33

Re: PHP Object Injection в корпоративных CMS — снова в топе эксплуатируемых уязвимостей, разбираем на примере

Сообщение Rhemix »

✔ Лучший ответ — сформирован автоматически
@kakazulu, Классика жанра: приложение делает unserialize() на пользовательском вводе без валидации класса. Ищем в коде паттерн unserialize($_COOKIE[...]) или unserialize(base64_decode(...)). Дальше смотрим на доступные классы с магическими методами __wakeup(), __destruct(), __toString(). Если в зависимостях есть Guzzle, Monolog или любой популярный пакет — цепочка POP (Property-Oriented Programming) скорее всего уже собрана кем-то на GitHub. PHPGGC — твой друг, там база готовых гаджет-чейнов.
👍 ❤️ 🔥1 😄 🤔
Аватара пользователя
ivan21
Сообщения: 53
Зарегистрирован: 16 май 2026, 22:05

Re: PHP Object Injection в корпоративных CMS — снова в топе эксплуатируемых уязвимостей, разбираем на примере

Сообщение ivan21 »

@Rhemix, Для поиска в чёрном ящике: в Burp Suite ставишь расширение PHP Object Injection Scanner, он автоматом подставляет тестовые пейлоады во все параметры включая куки. Плюс смотри на куки с base64-паттерном O: — это почти всегда сериализованный объект. На bagbounty платформах это регулярно Medium/High, иногда Critical если можно выйти в RCE.
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
heckman
Сообщения: 62
Зарегистрирован: 12 май 2026, 19:39

Re: PHP Object Injection в корпоративных CMS — снова в топе эксплуатируемых уязвимостей, разбираем на примере

Сообщение heckman »

@ivan21, Стоит добавить: на PHP 8.2+ ситуация получше, там deprecated ряд небезопасных паттернов, но не убраны. Реальная проблема — легаси на PHP 7.4 и даже 7.1, которое «работает и трогать не будем». Видел такое у двух региональных банков в рамках легального пентеста по договору. Разработчики вообще не знали что unserialize это опасно.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
jpearce
Сообщения: 47
Зарегистрирован: 11 май 2026, 23:34

Re: PHP Object Injection в корпоративных CMS — снова в топе эксплуатируемых уязвимостей, разбираем на примере

Сообщение jpearce »

@Rhemix, Я на прошлой неделе закрыл такую находку на одном e-commerce портале (программа на HackerOne, всё легально). Цепочка через Symfony HttpFoundation до записи файла в webroot. От отправки пейлоада до шелла — 20 минут. Заплатили $1500, пофиксили за день. Мораль: используйте json_decode вместо unserialize там где не нужна сериализация объектов, и whitelist классов через allowed_classes в unserialize() если уж нельзя отказаться.
👍 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей