-
XStream < 1.4.18 反序列化遠(yuǎn)程代碼執(zhí)行漏洞(CVE-2021-39139等)
2021年8月23日,武漢云之巔應(yīng)急響應(yīng)中心監(jiān)測(cè)到 XStream 官方發(fā)布安全公告,披露多個(gè)反序列化遠(yuǎn)程代碼執(zhí)行漏洞(CVE-2021-39139 等)。 漏洞描述 XStream是一個(gè)常用的Java對(duì)象和XML相互轉(zhuǎn)換的工具。2021年8月23日 XStream官方發(fā)布安全更新,修復(fù)了多個(gè)XStream 反序列化漏洞。攻擊者通過(guò)構(gòu)造惡意的XML文檔,可繞過(guò)XStream的黑名單,觸發(fā)反序列化,從而造成 反序列化代碼執(zhí)行漏洞(CVE-2021-39139等)等。實(shí)際漏洞利用依賴(lài)于具體代碼實(shí)現(xiàn)以…