tag
デシリアライズ
このタグの記事 2 件
2026-09-05
安全でないデシリアライズ — 危ないのは「データ」ではなく「データに型を選ばせること」
デシリアライズの危険は『変なデータが入ること』ではなく、形式によっては『どの型のオブジェクトを組み立てるか』を外部データが決められることにある。だから被害はデータの破損では終わらず、OWASPはサービス停止・アクセス制御の迂回・リモートコード実行を挙げる。対策の軸は2つ——JSONやXMLのような純粋なデータ形式に切り替えて型を選ばせない、そしてシリアライズ時に署名し、署名の無いものは復元しない。一部の仕組みは設定では安全にできず、使うのをやめる以外にない。
CVSS9.32026-06-08
CVE-2026-45247 — Magento拡張のPHPオブジェクトインジェクションで認証なしRCE(解説と対応策)
Magento 2 拡張 Mirasvit Full Page Cache Warmer 1.11.12未満に、認証なしでRCEに至るPHPオブジェクトインジェクション(CWE-502)。CVSS 9.3。本命の対応は『1.11.12以降へ更新』。根本は信頼できないデータをデシリアライズしないこと。