首页 > 其他 > 详细

XStream < 1.4.18 反序列化远程代码执行复现

时间:2021-08-23 14:54:12      阅读:9      评论:0      收藏:0      [点我收藏+]

今日,XStream官方发布重要安全更新,修复了14个安全漏洞,其中5个严重漏洞,通过这些漏洞,攻击者构造特定的XML数据,可以绕过XStream的黑名单拦截,最终仅需依赖JDK库即可触发反序列化造成任意代码执行,获取服务器权限。

影响范围:
影响版本:version <= 1.4.17
安全版本:version = 1.4.18 (升级到1.4.18版本即可)

漏洞复现:

技术分享图片

 

 

修复建议:
1、升级到XStream 1.4.18
2、暂时无法升级,可在代码中设置xstream.addPermission(NoTypePermission.NONE);

参考链接:

https://x-stream.github.io/security.html

XStream < 1.4.18 反序列化远程代码执行复现

原文:https://www.cnblogs.com/sevck/p/15175260.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!