Serializacja to sposób na przechowywanie obiektów lub struktur tak aby mogły być łatwo transmitowane.
Z deserializacją niezaufanych obiektów mamy do czynienia jeżeli użytkownik kontroluje zawartość zserializowanego obiektu.
Serwer aby przetworzyć tak zapisany obiekt, musi bowiem wykonać operację odwrotną nazywaną deserializacją.
W niektórych językach podczas tej procedury, pewne metody są wywoływane automatycznie.
W PHP te metody nazywane są magicznymi i zaczynają się od podwójnego podkreślenia.





















https://sekurak.pl/sql-injection-bez-uwierzytelnienia-w-magento-mozna-pobrac-cala-baze-danych/
#sekurak #webdev #ecommerce #programowanie #security #hacking
źródło: comment_a2DzmS8miAkowWFlWXYdtjAEdlQ9sXe3.jpg
Pobierzhttps://www.ambionics.io/blog/magento-sqli
https://github.com/ambionics/magento-exploits/blob/master/magento-sqli.py