XStream远程执行代码CVE-2020-26217

  • A+
所属分类:安全漏洞


XStream远程执行代码CVE-2020-26217


受影响的版本

如果使用开箱即用的版本,则直到及包括1.4.13版的所有版本均会受到影响。没有用户受到影响,他们遵循该建议以白名单设置XStream的安全框架。


描述

在解组时处理的流包含类型信息,以重新创建以前写入的对象。因此,XStream基于这些类型信息创建新的实例。攻击者可以操纵已处理的输入流,并替换或注入可以执行任意shell命令的对象。

此问题是CVE-2013-7285的变体,这次使用的是Java运行时环境的不同类集,这些类都不是XStream默认黑名单的一部分。已经在CVE-2017-9805中针对Strut的XStream插件报告了相同的问题,但是XStream项目从未得到有关此问题的通知。


https://x-stream.github.io/CVE-2020-26217.html

本文始发于微信公众号(KhanTeam):XStream远程执行代码CVE-2020-26217

发表评论

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: