hunt-deserialization

仓库创建 2026年5月5日最近提交 4 天前SkillHot 收录 20 天前
▸ 精选理由

聚焦常见 gadget 链,直指高危 RCE 场景。

▸ 风险提示

含攻击与漏洞利用内容,禁止未授权使用

这个 Skill 做什么

检测各语言不安全反序列化以定位可能的 RCE 链条。

检测各语言平台的不安全反序列化并定位可能的 RCE 链路。目标服务使用 Java、PHP、Python、.NET 或 Ruby 的序列化机制(如 Java ysoserial、phpggc、Python pickle)时就会用。反序列化可控常直接导致远程命令执行,风险极高,重点是把序列化数据流中的“gadget”链条串出来。

▸ 展开 SKILL.md 英文原文

Hunt Insecure Deserialization — Java gadget chains (ysoserial), PHP object injection (phpggc), Python pickle RCE, .NET BinaryFormatter, Ruby Marshal.load, JNDI/Log4Shell. RCE via deserialization is almost always Critical. Use when target runs Java, PHP serialization, Python pickle, .NET, or Ruby on Rails.

开发编程反序列化RCEgadget链通用
3.1k
Stars
480
Forks
40
仓库内 Skill
+245
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/elementalsouls/Claude-BugHunter/main/skills/hunt-deserialization/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/elementalsouls/Claude-BugHunter/main/skills/hunt-deserialization/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# HUNT-DESERIALIZATION — Insecure Deserialization

## Crown Jewel Targets

Deserialization bugs are almost always Critical — they lead directly to RCE without prerequisite conditions.

**Highest-value chains:**
- **Java ysoserial gadget chains** — CommonsCollections, Spring, JNDI, Groovy gadgets → full OS command execution
- **PHP Object Injection** — `__wakeup` / `__destruct` magic methods → file write / RCE
- **Python pickle** — `pickle.loads(attacker_data)` → `__reduce__` → `os.system('id')`
- **.NET BinaryFormatter** — TypeConfuseDelegate gadget chain → RCE
- **Ruby Marshal.load** — Gem::Requirement, Gem::Installer gadgets → RCE
- **JNDI injection** — Log4Shell pattern: `${jndi:ldap://at
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有