摘要: 漏洞描述 攻击者可以通过发送一个特别制作的2进制payload,在组件将字节反序列化为对象时,触发并执行构造的payload代码。该漏洞主要是由于在处理ObjectInputStream时,接收函数对于不可靠来源的input没有过滤。可以通过给TcpSocketServer和UdpSocketSer 阅读全文
posted @ 2023-09-22 14:53 Bin_Go 阅读(97) 评论(1) 推荐(0) 编辑
摘要: 简介 Apache Log4j2是一款优秀的Java日志框架。2021年11月24日,阿里云安全团队向Apache官方报告了Apache Log4j2远程代码执行漏洞。由于Apache Log4j2某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞。漏洞利用无需特殊配置,经阿里 阅读全文
posted @ 2023-09-22 10:55 Bin_Go 阅读(188) 评论(0) 推荐(0) 编辑