XStream是一個常用的Java對象和XML相互轉換的工具。5月15日 XStream官方發布安全更新,,修復了多個XStream 反序列化漏洞。以下是漏洞詳情:
漏洞詳情
來源: https://x-stream.github.io/security.html?spm=a2c4g.11174386.n2.4.54c11051CEr2c6#workaround
CVE-2021-29505 嚴重程度: 高危
攻擊者通過構造惡意的XML文檔,directadmin安裝,可繞過XStream的黑名單,觸發反序列化,從而造成反序列化代碼執行漏洞.實際漏洞利用依賴于具體代碼實現以及相關接口請求,無法批量遠程利用。
受影響的產品和版本
XStream 1.4.17之前版本
解決方案
XStream官方已發布安全更新,升級XStream 1.4.17版本可修復