XStream漏洞 - ShiftLeft

banq發表於2021-07-16

ThoughtWorks 的XStream是一個簡單的庫,用於序列化和反序列化 XML 和 JSON 格式的物件。與 JAXB (JSR-222) 和 Jackson 等替代 XML 序列化庫相比,開發人員發現XStream 既輕巧又更易於整合到他們的應用程式和服務中。然而,這種簡單性是以安全為代價的。直到最近,XStream 還沒有預設啟用安全功能。攻擊者和安全研究人員經常找到利用 XStream 執行遠端命令執行 (RCE)、拒絕服務 (DoS) 甚至盲伺服器端請求偽造 (SSRF) 的應用程式的方法。這些可能會導致我們經常閱讀的資料洩露、勒索軟體甚至比特幣挖掘。
更詳細點選標題

相關文章