OSWEの試験では、CSRFやセッションハイジャックみたいな、正規のユーザによる操作が必要な脆弱性攻撃も必要?

.net以外のデシリアライゼーションも出題される?

いまいちスコープがわからないからどこまで備えておくか迷う
OSWE経験者さま教えてくれーー