一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務器之家:專注于服務器技術及軟件下載分享
分類導航

服務器資訊|IT/互聯網|云計算|區塊鏈|軟件資訊|操作系統|手機數碼|百科知識|免費資源|頭條新聞|

服務器之家 - 新聞資訊 - 軟件資訊 - Java 庫 fastjson 被曝存“高危”遠程代碼執行漏洞

Java 庫 fastjson 被曝存“高危”遠程代碼執行漏洞

2020-05-31 20:50開源中國 軟件資訊

fastjson 當前版本為1.2.68發布于 3 月底,日前某安全運營中心監測到,fastjson = 1.2.68 版本存在遠程代碼執行 漏洞 ,漏洞被利用可直接獲取服務器權限。360CERT將漏洞等級定為高危。 該遠程代碼執行漏洞原理是,autotype 開關的限制可以

fastjson 當前版本為1.2.68發布于 3 月底,日前某安全運營中心監測到,fastjson <= 1.2.68 版本存在遠程代碼執行漏洞,漏洞被利用可直接獲取服務器權限。360CERT將漏洞等級定為“高危”。

Java 庫 fastjson 被曝存“高危”遠程代碼執行漏洞

Java 庫 fastjson 被曝存“高危”遠程代碼執行漏洞

該遠程代碼執行漏洞原理是,autotype 開關的限制可以被繞過,鏈式反序列化攻擊者可以通過精心構造反序列化利用鏈,最終達成遠程命令執行。此漏洞本身無法繞過 fastjson 的黑名單限制,需要配合不在黑名單中的反序列化利用鏈才能完成完整的漏洞利用。

目前 fastjson 官方還未發布修復版本,使用者可以升級到fastjson 1.2.68 版本,并通過配置 ParserConfig.getGlobalInstance().setSafeMode(true)參數開啟 SafeMode 防護攻擊,不過需要注意的是safeMode 會完全禁用 autotype,無視白名單,需要評估對業務影響的。

詳情可以查看:

https://cloud.tencent.com/announce/detail/1112

https://www.anquanke.com/post/id/207029

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 高清一级做a爱免费视 | 日韩欧美高清一区 | 国色天香社区在线视频免费观看 | 牛牛色婷婷在线视频播放 | 色综合色综合 | segou视频在线观看 | 99热在线免费观看 | japonensis日本护士 | 美女扒开腿让男生桶爽漫画 | 成人免费体验区福利云点播 | 2018av在线| 白丝女仆被啪到深夜漫画 | 无码国产成人777爽死 | a黄色| 色偷偷亚洲综合网亚洲 | 爱情岛论坛亚洲品质自拍视频 | 久久 这里只精品 免费 | 狠狠做五月深爱婷婷天天综合 | 欧美成黑人性猛交xxoo | 色综合亚洲精品激情狠狠 | 四虎4hu新地址入口 四虎1515h永久 | 四虎在线永久视频观看 | 手机看片自拍 | 大叔在线观看 | 国产91精品久久久久久久 | 日本指交| 亚洲精品成人456在线播放 | 国产在线欧美精品 | 精品国产综合 | 久久视热频国产这里只有精品23 | 国内外成人在线视频 | 欧美视频一区二区三区四区 | 男人的天堂va | 久久性综合亚洲精品电影网 | 麻豆视频入口 | 久久久免费观成人影院 | 91精品国产亚洲爽啪在线影院 | 性xxx欧美| 成人精品mv视频在线观看 | 四虎影视在线影院在线观看 | 男女污网站|