近日,腾讯云服务安全运营管理中心检测到,XStream官方发布有关XStream反序列化漏洞的风险性通知(漏洞序号:CVE-2020-26259,CVE-2020-26258),假如编码中应用了XStream,未受权的远程控制攻击者,可结构特殊的实例化数据信息导致随意文件删除或服务器端请求仿冒。
为防止您的业务流程受影响,腾讯云服务安全性建议立即进行安全性自纠自查,如在受影响范畴,请您立即开展升级修补,防止被外界攻击者侵入。
漏洞详细信息
XStream是一个开源系统的Java类库,它可以将目标编码序列化为XML或将XML反序列化为目标。
CVE-2020-26259: 随意文件删除漏洞
假如XStream服务项目有充足的管理权限,在XStream在反序列化数据信息时,攻击者可结构特殊的XML/ *** ON请求,导致随意文件删除。
CVE-2020-26258: 服务器端请求仿冒漏洞
XStream的服务项目在反序列化数据信息时,攻击者能够控制解决后的键入流并更换或引入目标,进而造成 服务端开展仿冒请求。
安全风险
高危
漏洞风险性
攻击者可运用该漏洞删掉随意文档,或服务器端请求仿冒。现阶段有关POC已公布。
危害版本
XStream
安全性版本
XStream >=1.4.15
修补提议
XStream官方网已公布安全性版本,腾讯云服务安全性建议尽早升級XStream部件的web服务,防止危害业务流程。
下载地址:
并提议配备XStream的安全性架构为容许的种类应用授权管理
【备注名称】:建议在升級前搞好备份数据工作中,防止发生意外
检验与安全防护
腾讯官方 T-Sec Web运用服务器防火墙(WAF)已适用阻拦 XStream 反序列化漏洞(CVE-2020-26258/26259)
漏洞参照
本文导读目录: 1、丰田遭受网络攻击,车还能买吗 2、丰田召回门是在什么背景下发生的? 3、速8里黑客怎么控制汽车 4、车联网系统方面,哪个企业比较占据优势? 5、丰田将暂停所有日本工...
本文目录一览: 1、黑客的由来 2、黑客这名称怎么来的? 3、黑客怎么来的 4、什么是黑客?? 黑客的由来 黑客(hacker)是一个喜欢用智力通过创造性方法来挑战脑力极限的人,特别是他...
「人法网个人查询系统_专业网络黑客联系方式-找黑客改成绩要多少钱」Rips源代码审计体系是能够用于linux和windows上的一款源代码审计体系!运用方法很简单,直接将rips源码放在web使用的根...
网上火爆的深圳高端商务经纪人微信 它们有真有假【韩敏婷】,上海是一座成功人士的聚集地,对商业模特的需求也是比较大的,今天明星商务分享模特访梦,年龄北京 女 35,婚姻:全部,学历:高中,气质:网上火爆...
一、黑客公司电话(黑客能通过电话找到人吗?)方法总结 1、黑客可以通话手机号定位一个人的具体位置吗?可以。因为每部手机都有GPS定位的。黑客是一个中文词语,皆源自英文hacker,随着灰鸽子的出现,...
台州外围女商务QQ群【巴蓓】 今天给大家分享的内容是“台州外围女商务QQ群【巴蓓】”,我是巴蓓,来自阳泉市,今年35岁,作为职业:在校学生,我热爱我的职业:在校学生。三圍:胸61腰91臀62 鞋碼:3...