漏洞预警 | Solon反序列化漏洞

admin 2023年6月20日19:28:10评论98 views字数 520阅读1分44秒阅读模式
0x00 漏洞编号
  • CVE-2023-35839

0x01 危险等级
  • 高危

0x02 漏洞概述

Solon是一个轻量级的Java基础开发框架,它从零开始构建,有自己的标准规范与开放生态。Solon相较于Springboot有以下区别:内核仅0.1m大小,启动快5~10倍,QPS高2~3倍。Solon支持多种插件机制,如:AOP、RPC、Websocket等。

漏洞预警 | Solon反序列化漏洞

0x03 漏洞详情

CVE-2023-35839
漏洞类型:反序列化
影响:执行任意命令
简述:2.3.3之前的Solon允许对不受信任的数据进行反序列化,攻击者可以构造恶意信息,服务器收到该恶意代码后解析出的命令可能会造成信息泄露或者被攻击者直接用拿下主机服务器等安全风险。

0x04 影响版本
  • Solon < 2.3.3

0x05 POC

https://github.com/noear/solon/issues/145

仅供安全研究与学习之用,若将工具做其他用途,由使用者承担全部法律及连带责任,作者及发布不承担任何法律及连带责任。

0x06 修复建议

目前官方已发布漏洞修复版本,建议用户升级到安全版本
https://solon.noear.org/


原文始发于微信公众号(浅安安全):漏洞预警 | Solon反序列化漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月20日19:28:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   漏洞预警 | Solon反序列化漏洞https://cn-sec.com/archives/1821069.html

发表评论

匿名网友 填写信息