网站首页 > 技术文章 正文
点击上方“CSDN”,选择关注
关键时刻,第一时间送达!
作者 | 琥珀
出品 | CSDN
此前,Java提供了一种机制叫做序列化,即通过有序的格式或字节序列持久化Java对象,包括对象的数据、类型,以及保存在对象中的数据类型。简单来说,就是把对象转换为字节序列的过程。万万没想到,若干年后,Oracle意识到了Java存在的序列化漏洞,并决心剔除该特性!
近日,据外媒InfoWorld报道称,Oracle正计划从Java中去除序列化特性,一直以来,这在安全方面都是一个棘手的问题。该功能也称为“对象序列化”,主要将对象编码为字节流形式。除了用于轻量化持久性,以及通过套接字或Java RMI进行通信之外,序列化功能还支持从字节流中重构对象图。
据了解,该公司Java平台部门首席架构师Mark Reinhold表示,
“去除序列化是一项长期目标,也是Project Amber的一部分,它专注于面向生产力的Java语言特性。”
为了替换当前的序列化技术,一旦记录,会在平台中放置一个小的序列化框架,支持 Java 版本的数据类。该框架可以支持记录图形,开发人员可以插入他们选择的序列化引擎,支持 JSON 或 XML 等格式,从而以安全的方式序列化记录。 但 Reinhold 还不能确定哪个版本的 Java 将具有记录功能。
Reinhold还提到:序列化是1997 年犯下的一个“可怕的错误”。他估计,至少有三分之一甚至是一半的Java漏洞与序列化有关。总体上,序列化是脆弱的,但具有在单一案例中易于使用的特性。
最近,Java刚刚添加了过滤功能,因此如果(开发者)必须接受自网络上使用序列化且接受不受信任的序列化数据流,则可以借此选择需要过滤掉的类以实现针对序列化安全弱点的防御机制。
Reinhold指出,Oracle目前收到很多运行在网络上的应用服务器的报告,其中未受保护的端口上使用序列化流,这就是过滤功能开发的原因。
参考链接:
https://www.infoworld.com/article/3275924/java/oracle-plans-to-dump-risky-java-serialization.html
- 上一篇: 查询数据库的编码方式 查看数据库的编码
- 下一篇: java安全编码指南之:方法编写指南
猜你喜欢
- 2025-07-27 CVE-2025-30762|Oracle(java oracle)
- 2024-10-29 Oracle学习日记——时间日期范围处理
- 2024-10-29 Oracle项目管理主数据之EPS oracle espace
- 2024-10-29 Confluence 6 配置字符集编码 设置字符集
- 2024-10-29 Oracle优化——索引与ROWID的关系
- 2024-10-29 注意!GROUP_CONCAT函数引发的线上问题
- 2024-10-29 java安全编码指南之:方法编写指南
- 2024-10-29 查询数据库的编码方式 查看数据库的编码
- 2024-10-29 JAVA教程:常见的java编码规范有哪些?
- 2024-10-29 Oracle数据库编码 oracle数据库编码怎么查
你 发表评论:
欢迎- 633℃几个Oracle空值处理函数 oracle处理null值的函数
- 626℃Oracle分析函数之Lag和Lead()使用
- 614℃0497-如何将Kerberos的CDH6.1从Oracle JDK 1.8迁移至OpenJDK 1.8
- 609℃Oracle数据库的单、多行函数 oracle执行多个sql语句
- 606℃Oracle 12c PDB迁移(一) oracle迁移到oceanbase
- 599℃【数据统计分析】详解Oracle分组函数之CUBE
- 588℃最佳实践 | 提效 47 倍,制造业生产 Oracle 迁移替换
- 574℃Oracle有哪些常见的函数? oracle中常用的函数
- 最近发表
-
- CVE-2025-30762|Oracle(java oracle)
- 低代码可能铲不掉“屎山”,但能让这个它更有「型」
- 科技大事件:新苹果手表可通过击掌或握手来传递信息
- 你的百万级上下文窗口大模型,可能并没有你想象中那么强
- DApp 开发中的安全测试(软件测试过程中安全测试的具体应用场景和测试思路)
- 盘点Java中最没用的知识⑧:这3个过时套路,你还在代码里硬撑?
- 机房硬件设备及Oracle数据库软件维护服务项目竞争性磋商公告
- 微软与甲骨文扩大合作关系,推出Oracle Database@Azure
- JPA实体类注解,看这篇就全会了(java实体类注解)
- Java反射机制最全详解(图文全面总结)
- 标签列表
-
- 前端设计模式 (75)
- 前端性能优化 (51)
- 前端模板 (66)
- 前端跨域 (52)
- 前端缓存 (63)
- 前端aes加密 (58)
- 前端脚手架 (56)
- 前端md5加密 (54)
- 前端路由 (61)
- 前端数组 (73)
- 前端js面试题 (50)
- 前端定时器 (59)
- 前端获取当前时间 (50)
- Oracle RAC (76)
- oracle恢复 (77)
- oracle 删除表 (52)
- oracle 用户名 (80)
- oracle 工具 (55)
- oracle 内存 (55)
- oracle 导出表 (62)
- oracle约束 (54)
- oracle 中文 (51)
- oracle链接 (54)
- oracle的函数 (58)
- 前端调试 (52)
本文暂时没有评论,来添加一个吧(●'◡'●)