一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務器之家:專注于服務器技術及軟件下載分享
分類導航

服務器資訊|IT/互聯網|云計算|區塊鏈|軟件資訊|操作系統|手機數碼|百科知識|免費資源|頭條新聞|

服務器之家 - 新聞資訊 - 軟件資訊 - Java 庫 fastjson 被曝存“高危”遠程代碼執行漏洞

Java 庫 fastjson 被曝存“高危”遠程代碼執行漏洞

2020-05-31 20:50開源中國 軟件資訊

fastjson 當前版本為1.2.68發布于 3 月底,日前某安全運營中心監測到,fastjson = 1.2.68 版本存在遠程代碼執行 漏洞 ,漏洞被利用可直接獲取服務器權限。360CERT將漏洞等級定為高危。 該遠程代碼執行漏洞原理是,autotype 開關的限制可以

fastjson 當前版本為1.2.68發布于 3 月底,日前某安全運營中心監測到,fastjson <= 1.2.68 版本存在遠程代碼執行漏洞,漏洞被利用可直接獲取服務器權限。360CERT將漏洞等級定為“高危”。

Java 庫 fastjson 被曝存“高危”遠程代碼執行漏洞

Java 庫 fastjson 被曝存“高危”遠程代碼執行漏洞

該遠程代碼執行漏洞原理是,autotype 開關的限制可以被繞過,鏈式反序列化攻擊者可以通過精心構造反序列化利用鏈,最終達成遠程命令執行。此漏洞本身無法繞過 fastjson 的黑名單限制,需要配合不在黑名單中的反序列化利用鏈才能完成完整的漏洞利用。

目前 fastjson 官方還未發布修復版本,使用者可以升級到fastjson 1.2.68 版本,并通過配置 ParserConfig.getGlobalInstance().setSafeMode(true)參數開啟 SafeMode 防護攻擊,不過需要注意的是safeMode 會完全禁用 autotype,無視白名單,需要評估對業務影響的。

詳情可以查看:

https://cloud.tencent.com/announce/detail/1112

https://www.anquanke.com/post/id/207029

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 亚洲精品αv一区二区三区 亚洲精品91大神在线观看 | 欧美xxxxx69| 美女大乳被捏羞羞漫画 | 操一操影院 | 催眠白丝舞蹈老师小说 | 国产精品福利在线观看入口 | 亚洲免费在线观看视频 | 天天狠天天天天透在线 | 亚洲欧洲日产v特级毛片 | 女生被草| 给我免费观看的视频在线播放 | 被调教的校花 | 国产乱子伦一区二区三区 | 扒开老女人 | 成人二区 | 青青草原免费在线视频 | 免费xxxxx大片在线观看影视 | 草草草视频 | x8x8在线观看免费 | 99久久999久久久综合精品涩 | 2012在线观看免费视频大全 | 欧美兽皇另类 | 全肉一女n男np高h乳 | 日韩精品一区二三区中文 | 欧美春宫| 肉色欧美久久久久久久蜜桃 | 91大神大战高跟丝袜美女 | sao虎在线精品永久 s0e一923春菜花在线播放 | 操bb视频 | 法国女佣系列在线播放 | 国产成人免费观看在线视频 | 驯服有夫之妇HD中字日本 | 手机av | 四虎影音先锋 | 精品国语对白精品自拍视 | 五月婷婷在线观看 | 欧美黄站| 亚洲AV久久无码精品蜜桃 | 国产日韩精品一区二区 | 91在线免费播放 | 俄罗斯美女毛茸茸bbwbbw |