【漏洞预警】XXL-RPC中的远程代码执行(CVE-2023-45146)

admin 2023年10月20日10:14:37评论134 views字数 348阅读1分9秒阅读模式

【漏洞预警】XXL-RPC中的远程代码执行(CVE-2023-45146)

漏洞详情:
XXL-RPC是一款高性能、分布式的RPC框架。有了它,可以使用Netty框架和Hessian序列化机制来设置TCP服务器。使用此类配置时,攻击者可能能够连接到服务器并提供恶意序列化对象,一旦反序列化,就会强制其执行任意代码。这可能会被滥用以通过远程代码执行来控制服务器正在运行的机器。此问题尚未修复。

影响版本:
xxl-rpc==<= 1.7.0


修复方案:
避免RPC服务直接对外暴露或在JVM启动命令中添加:-Djava.rmi.server.useCodebaseOnly=true限制远程类加载

参考链接:
https://github.com/xuxueli/xxl-rpc


原文始发于微信公众号(飓风网络安全):【漏洞预警】XXL-RPC中的远程代码执行(CVE-2023-45146)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月20日10:14:37
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】XXL-RPC中的远程代码执行(CVE-2023-45146)http://cn-sec.com/archives/2129457.html

发表评论

匿名网友 填写信息