JBoss 5.x/6.x 反序列化漏洞(CVE-2017-12149)

一、漏洞描述 該漏洞爲 Java反序列化錯誤類型,存在於 Jboss 的 HttpInvoker 組件中的 ReadOnlyAccessFilter 過濾器中。該過濾器在沒有進行任何安全檢查的情況下嘗試將來自客戶端的數據流進行反序列化,從而導致了漏洞。 二、漏洞原理 該漏洞出現在/invoker/readonly請求中,服務器將用戶提交的POST內容進行了Java反序列化: 三、環境搭建 四、漏洞
相關文章
相關標籤/搜索