漏洞资源|XStream随意文件删除/服务器端请求仿冒漏洞风险性通知(CVE-2021-26259,CVE-2021-26258)

访客4年前黑客工具363

近日,腾讯云服务安全运营管理中心检测到,XStream官方发布有关XStream反序列化漏洞的风险性通知(漏洞序号:CVE-2020-26259,CVE-2020-26258),假如编码中应用了XStream,未受权的远程控制攻击者,可结构特殊的实例化数据信息导致随意文件删除或服务器端请求仿冒。

为防止您的业务流程受影响,腾讯云服务安全性建议立即进行安全性自纠自查,如在受影响范畴,请您立即开展升级修补,防止被外界攻击者侵入。

漏洞详细信息

XStream是一个开源系统的Java类库,它可以将目标编码序列化为XML或将XML反序列化为目标。

CVE-2020-26259: 随意文件删除漏洞

假如XStream服务项目有充足的管理权限,在XStream在反序列化数据信息时,攻击者可结构特殊的XML/ *** ON请求,导致随意文件删除。

CVE-2020-26258: 服务器端请求仿冒漏洞

XStream的服务项目在反序列化数据信息时,攻击者能够控制解决后的键入流并更换或引入目标,进而造成 服务端开展仿冒请求。

安全风险

高危

漏洞风险性

攻击者可运用该漏洞删掉随意文档,或服务器端请求仿冒。现阶段有关POC已公布。

危害版本

XStream

安全性版本

XStream >=1.4.15

修补提议

XStream官方网已公布安全性版本,腾讯云服务安全性建议尽早升級XStream部件的web服务,防止危害业务流程。

下载地址:

并提议配备XStream的安全性架构为容许的种类应用授权管理

【备注名称】:建议在升級前搞好备份数据工作中,防止发生意外

检验与安全防护

腾讯官方 T-Sec Web运用服务器防火墙(WAF)已适用阻拦 XStream 反序列化漏洞(CVE-2020-26258/26259)

漏洞参照

相关文章

盐津铺子等薯片检出潜在致癌物-吃了盐津铺子薯片要去医院检查吗

盐津铺子等薯片检出潜在致癌物-吃了盐津铺子薯片要去医院检查吗

相信很多小伙伴都抵挡不了薯片的诱惑,追剧的时候、无聊的时候总要吃点薯片给自己放松一下。近日深圳市消委会进行薯片对比试验,虽然发现了相对健康一点的薯片,但更有薯片被检出含有致癌物!其中盐津铺子等薯片检出...

英雄联盟mvp是什么意思?你懂么

英雄联盟mvp是什么意思?你懂么

现在大多数的LOL玩家都开始使用腾讯官方助手,比赛结束后都会评出MVP,那么MVP是什么?怎么评判的呢?小编带大家认识一下。 英雄联盟LOL中MVP是什么意思?怎么评判? “MVP”是“最有价...

网上找的黑客靠谱么-怎么找黑客查人(怎么找黑客查人住酒店记录)

网上找的黑客靠谱么-怎么找黑客查人(怎么找黑客查人住酒店记录)

网上找的黑客靠谱么相关问题 怎么找黑客查人相关问题 黑客网络怎么进入 最大的电脑资源论坛(大猩猩摄影资源论坛)...

黑客读取通讯录怎么办(微信读取不到通讯录)-qq飞车黑客太子qq

黑客读取通讯录怎么办(微信读取不到通讯录)-qq飞车黑客太子qq

黑客读取通讯录怎么办(微信读取不到通讯录)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、...

输入真实姓名网上找人,输入姓名查个人信息

2020年12月2日至12月4日,欧洲新兴科技盛会Web Summit拉开帷幕,华为智慧助手·今天亮相此次盛会,并在会上宣布将于近期上线大英百科内容服务。在此次合作中,大英百科的服务将覆盖西欧地区,为...

找黑客解封微信号安全吗-黑客入侵模拟器 apk(手机黑客入侵教程)

找黑客解封微信号安全吗-黑客入侵模拟器 apk(手机黑客入侵教程)

找黑客解封微信号安全吗相关问题 黑客砸电脑相关问题 怎么在国外找黑客 盗qq神器破解版(点赞神器破解版) 18年...