安全, 新闻 用友U8cloud ServiceDispatcherServlet 分析 2026年1月4日 / llx@深信服北京天雄战队ServiceDispatcherServlet反序列化绕过实现文件上传1漏洞接口代码分析接口具体对应类:跟进execcall方法:可以看到这个readObject方法现在是只能序列化InvocationInfo类了,不过往后面看:先验证了一下token,然后到invokeBeanMethod方法中,将反序列化之后的invInfo对象的module、service、met