惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园_首页
量子位
D
DataBreaches.Net
博客园 - 司徒正美
J
Java Code Geeks
博客园 - 【当耐特】
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
aimingoo的专栏
aimingoo的专栏
B
Blog
The Cloudflare Blog
D
Docker
I
InfoQ
爱范儿
爱范儿
MongoDB | Blog
MongoDB | Blog
腾讯CDC
月光博客
月光博客
Hugging Face - Blog
Hugging Face - Blog
Microsoft Azure Blog
Microsoft Azure Blog
Vercel News
Vercel News
阮一峰的网络日志
阮一峰的网络日志
小众软件
小众软件
S
SegmentFault 最新的问题
GbyAI
GbyAI
有赞技术团队
有赞技术团队

SumSec's Blog

AI Agent 工程的必然演进:CLI、Skills、Harne… 从安全角度谈Java反射机制--终章 · SUMSEC 逆向学习fastjson反序列化始 · SUMSEC 2020年研究回顾总结 · SUMSEC Abstract syntax tree classes for … Analyzing data flow in Java · SUM… Annotations in Java · SUMSEC Basic query for Java code · SUMSEC BypassSuper使用介绍说明 · SUMSEC CodeQL Create OpenJdk/Jdk8 Databa… CodeQL library for Java · SUMSEC Navigating the call graph · SUMSEC Overflow-prone comparisons in Jav… Types in Java · SUMSEC Working with source locations · S… Aliases · SUMSEC Expression · SUMSEC Formulas · SUMSEC Javadoc · SUMSEC Modules · SUMSEC Predicates · SUMSEC Queries · SUMSEC Type · SUMSEC Variables · SUMSEC 一道shiro反序列化题目引发的思考 · SUMSEC 修改ysoserial使其支持任意代码执行 · SUMSEC 自定义 ClassLoader 隔离运行不同版本jar包的方式 ·… 2020网鼎杯---Java文件上传wp · SUMSEC CNVD-2020-10487(CVE-2020-1938)tom… JDSRC安全课笔记 · SUMSEC
从安全角度谈Java反射机制--前章 · SUMSEC
2026-07-17 · via SumSec's Blog

从安全角度谈Java反射机制–前章

前言

首发:https://www.sec-in.com/article/307
   欢迎回来,上回说到Java反射机制基础知识,并用简单代码做了一个简单的Demo。
  笔者从执行命令的角度来展开话题,看这篇文章大部分都是网络安全的从业者亦或者是安全规范的学习者,众所周知执行命令获取权限是安全人员追求,也是黑客最终追求。所以从执行命令的角度来展开,无疑是激发你们读者最大阅读兴趣。

ps: 本文实验代码都上传JavaLearnVulnerability项目,为了让更多人知道,麻烦动动小手star一下。


知识补充

   这里稍微补充一点小知识,对于一些0基础的读者的一些知识补充,老司机可以忽视。Java执行命令常见的有两个类java.lang.Runtimejava.lang.ProcessBuilder,通常情况下使用java.lang.Runtime类,个人觉得Runtime类是比ProcessBuilder好使用些。

windows下执行命令的几种方式

  1. Windows下调用程序

    Process proc =Runtime.getRuntime().exec(“exefile”);

    1. Windows下调用系统命令
      String [] cmd={“cmd”,”/C”,”copy exe1 exe2”};
      Process proc =Runtime.getRuntime().exec(cmd);
    2. Windows下调用系统命令并弹出命令行窗口
      String [] cmd={“cmd”,”/C”,”start copy exe1 exe2”};
      Process proc =Runtime.getRuntime().exec(cmd);

    Linux下执行命令的几种方式

    1. Linux下调用程序

      Process proc =Runtime.getRuntime().exec(“./exefile”);

    2. Linux下调用系统命令

      String [] cmd={“/bin/sh”,”-c”,”ln -s exe1 exe2”};
      Process proc =Runtime.getRuntime().exec(cmd);

    3. Linux下调用系统命令并弹出命令行窗口

      String [] cmd={“/bin/sh”,”-c”,”xterm -e ln -s exe1 exe2”};
      Process proc =Runtime.getRuntime().exec(cmd);


反射之Runtime

在这里插入图片描述

方法一

Object ob = cls.getMethod(“getRuntime”,null).invoke(null,null);
返回的是一个Runtime类对象
前文说过,invoke第一个参数是一个Object类对象
你可能好奇为什么我不直接使用newInstance()呢?
因为Runtime类中的无参构造方法是private权限,无法访问。ps:其实是有办法的,下文会说道。
getRuntime方法返回的是Runtime类对象,这就是为什么有些payload会使用此方法了,而不是直接newInstanc()

在这里插入图片描述

public static void Method1(){
        try {
            //获取对象
            Class cls = Class.forName("java.lang.Runtime");
            //实例化对象
            Object ob = cls.getMethod("getRuntime",null).invoke(null,null);
            // 反射调用执行命令
            cls.getMethod("exec", String.class).invoke(ob,"calc");

        } catch (ClassNotFoundException e) {
            e.printStackTrace();
        } catch (IllegalAccessException e) {
            e.printStackTrace();
        } catch (InvocationTargetException e) {
            e.printStackTrace();
        } catch (NoSuchMethodException e) {
            e.printStackTrace();
        }
    }

方法二

前文说过java.lang.Runtime类无参构造方法是private权限无法直接调用
setAccessible通过反射修改方法的访问权限,强制可以访问
Constructor constructor = cls.getDeclaredConstructor();是获取类构造器方法的方法

public static void Method2(){
       try {
           // 获取对象
           Class cls = Class.forName("java.lang.Runtime");
           // 获取构造方法
           Constructor constructor = cls.getDeclaredConstructor();
           
           constructor.setAccessible(true);
           // 实例化对象
           Object ob = constructor.newInstance();
           Method mt = cls.getMethod("exec", String.class);

           mt.invoke(ob,"calc");

       } catch (ClassNotFoundException | NoSuchMethodException e) {
           e.printStackTrace();
       } catch (IllegalAccessException e) {
           e.printStackTrace();
       } catch (InstantiationException e) {
           e.printStackTrace();
       } catch (InvocationTargetException e) {
           e.printStackTrace();
       }
   }

反射之ProcessBuilder

在这里插入图片描述

通过看JDK文档,ProcessBuilder类有两个构造方法。
在这里插入图片描述
如果分别使用反射构造方法获取实例化语句如下:

  • Class.forName("java.lang.ProcessBuilder").getDeclaredConstructor(List.class).newInstance(Arrays.asList("calc")))
  • Class.forName("java.lang.ProcessBuilder").getDeclaredConstructor(String.class).newInstance("calc"))

方法一

   方法一笔者在此就提一点,newInstance()实例化时把所需要执行命令参数直接一并进行了。

public static void Method1(){
        try {
            // 获取对象
            Class cls = Class.forName("java.lang.ProcessBuilder");
            // 实例化对象
            Object ob = cls.getDeclaredConstructor(List.class
            ).newInstance(Arrays.asList("calc"));
            // 执行命令
            cls.getMethod("start").invoke(ob,null);

        } catch (ClassNotFoundException | NoSuchMethodException e) {
            e.printStackTrace();
        } catch (IllegalAccessException e) {
            e.printStackTrace();
        } catch (InstantiationException e) {
            e.printStackTrace();
        } catch (InvocationTargetException e) {
            e.printStackTrace();
        }
    }

方法二

   方法二使用第二种构造方法,可变长参数(String...表示参数长度不确定)。那么对于反射来说,如果要获取目标函数里包含的可变长参数,可直接视为数组。因此只需要将String [].class传给构造方法即可,但在调用newInstance()实例化方法时,不能直接传一个一维数组String[]{“calc"},而是应该传入一个二维数组String[][]calc。因为newInstance()函数本身接收的是一个可变长参数,我们传给ProcessBuilder的也是一个可变长参数,二者叠加由一维数组变成了二维数组。

public static void Method2(){
        try {
            // 获取对象
            Class cls = Class.forName("java.lang.ProcessBuilder");
            // 实例化对象
            
            String[][] cls2 = new String[][]{{"calc"}};
            Object ob = cls.getConstructor(String[].class).newInstance(cls2);
            //执行命令
            cls.getMethod("start").invoke(ob,null);

        } catch (ClassNotFoundException | NoSuchMethodException e) {
            e.printStackTrace();
        } catch (IllegalAccessException e) {
            e.printStackTrace();
        } catch (InstantiationException e) {
            e.printStackTrace();
        } catch (InvocationTargetException e) {
            e.printStackTrace();
        }
    }

参考

https://xz.aliyun.com/t/7029#toc-3
https://javasec.org/javase/Reflection/Reflection.html
JDK文档
Java安全漫谈-反射篇 –P牛著。