-
XStream < 1.4.18 反序列化遠程代碼執(zhí)行漏洞(CVE-2021-39139等)
2021年8月23日,武漢云之巔應(yīng)急響應(yīng)中心監(jiān)測到 XStream 官方發(fā)布安全公告,披露多個反序列化遠程代碼執(zhí)行漏洞(CVE-2021-39139 等)。 漏洞描述 XStream是一個常用的Java對象和XML相互轉(zhuǎn)換的工具。2021年8月23日 XStream官方發(fā)布安全更新,修復(fù)了多個XStream 反序列化漏洞。攻擊者通過構(gòu)造惡意的XML文檔,可繞過XStream的黑名單,觸發(fā)反序列化,從而造成 反序列化代碼執(zhí)行漏洞(CVE-2021-39139等)等。實際漏洞利用依賴于具體代碼實現(xiàn)以…