JBoss HttpInvoker組件反序列化漏洞復現(CVE-2017-12149)

影響範圍 5.x和6.x版本的JBOSS 基本原理 該漏洞位於JBoss的HttpInvoker組件中的 ReadOnlyAccessFilter 過濾器中,其doFilter方法在沒有進行任何安全檢查和限制的情況下嘗試將來自客戶端的序列化數據流進行反序列化,導致攻擊者可以通過精心設計的序列化數據來執行任意代碼 利用條件 invoker/readonly接口未做限制或過濾(一般該路徑回顯500)
相關文章
相關標籤/搜索