您好,欢迎访问中国矿业大学徐海学院图文信息中心网站
服务指南
关于XStream多个高危漏洞的预警提示
发布时间:2021-08-25
作者: 图档网信办公室
浏览次数:339

一、漏洞详情

XStream是一个轻量级的、简单易用的开源Java类库,它主要用于将对象序列化成XMLJSON)或将XML反序列化为对象。

XStream发布安全更新公告,共修复了14个安全漏洞,其中包括11个远程代码执行漏洞,1个拒绝服务漏洞,2个服务器端请求伪造漏洞。攻击者可利用这些漏洞在目标服务器上执行任意代码,发起拒绝服务攻击,最终可接管目标服务器。

1. CVE-2021-39139CVE-2021-39141CVE-2021-39144CVE-2021-39145CVE-2021-39146CVE-2021-39147CVE-2021-39148CVE-2021-39149CVE-2021-39151CVE-2021-39153CVE-2021-39154:远程代码执行漏洞

攻击者可以操作已处理的输入流并替换或注入对象,从而在服务器上本地执行命令。

2.CVE-2021-39140:拒绝服务漏洞

该漏洞可能允许远程攻击者根据CPU类型或此类负载的并行执行在目标系统上分配100%CPU时间,从而仅通过操纵处理过的输入流导致拒绝服务。

3.CVE-2021-39150CVE-2021-39152:服务器端请求伪造漏洞

攻击者可以操纵已处理的输入流并替换或注入对象,从而导致服务端请求伪造。

目前漏洞细节和POC已公开,建议受影响用户及时升级至最新版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

XStream <= 1.4.17

三、修复建议

建议受影响的用户尽快将XStream升级至1.4.18版本或更高版本。下载链接:https://x-stream.github.io/download.html


服务指南
热门栏目
中国矿业大学徐海学院 版权所有 Copyright © 2019 All Rights Reserved. 苏公网安备 32031202000355号  苏ICP备10207513号