看构造函数,接受一个可序列化的对象,再进行一次序列化,简直不要太perfect




关注一下这个类的
getObject方法,
this.content可控,且进行了反序列化




简单的构造一个恶意的
SignedObject