近日,腾讯云服务安全运营管理中心检测到,XStream官方发布有关XStream反序列化漏洞的风险性通知(漏洞序号:CVE-2020-26259,CVE-2020-26258),假如编码中应用了XStream,未受权的远程控制攻击者,可结构特殊的实例化数据信息导致随意文件删除或服务器端请求仿冒。
为防止您的业务流程受影响,腾讯云服务安全性建议立即进行安全性自纠自查,如在受影响范畴,请您立即开展升级修补,防止被外界攻击者侵入。
漏洞详细信息
XStream是一个开源系统的Java类库,它可以将目标编码序列化为XML或将XML反序列化为目标。
CVE-2020-26259: 随意文件删除漏洞
假如XStream服务项目有充足的管理权限,在XStream在反序列化数据信息时,攻击者可结构特殊的XML/ *** ON请求,导致随意文件删除。
CVE-2020-26258: 服务器端请求仿冒漏洞
XStream的服务项目在反序列化数据信息时,攻击者能够控制解决后的键入流并更换或引入目标,进而造成 服务端开展仿冒请求。
安全风险
高危
漏洞风险性
攻击者可运用该漏洞删掉随意文档,或服务器端请求仿冒。现阶段有关POC已公布。
危害版本
XStream
安全性版本
XStream >=1.4.15
修补提议
XStream官方网已公布安全性版本,腾讯云服务安全性建议尽早升級XStream部件的web服务,防止危害业务流程。
下载地址:
并提议配备XStream的安全性架构为容许的种类应用授权管理
【备注名称】:建议在升級前搞好备份数据工作中,防止发生意外
检验与安全防护
腾讯官方 T-Sec Web运用服务器防火墙(WAF)已适用阻拦 XStream 反序列化漏洞(CVE-2020-26258/26259)
漏洞参照
相信现在很多家庭里有宝宝的话,那家里一定有婴儿护臀膏的存在。婴儿护臀膏现在已经是很普及的一款婴儿护肤品了,如果还有不知道的朋友那就让小编来带你么了解一下吧~...
怎么才能进入黑客网站(伪装黑客网站)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、黑客业...
2AsianAngelsevelyn.lin.asian.angels.wmv高清完整版下载地址: EvelynLin&AJBailey种子下载地址:麻烦选为满意答案,谢谢! EvelynLi...
编辑导语:上半年因为疫情的原因,K12在线教诲成长迅速,各类教诲企业上线在线教诲;如今在线教诲的成长日渐完善,与互联网贴合密切;本文作者具体阐明白K12教诲整体业务流程以及涉及的种种产物阐明,我们一起...
安卓“零日”已达 250 万美元 为什么安卓比 iOS 攻击成本更高?,Zerodium是一家零日毛病买家,当今为Android毛病支出的费用高达250万美元,比iPhone凌驾50万美元。多年来,i...
近日一名虎牙员工自曝被HR抬出公司的报道引起了网友们的重视,据了解他称称其遭受直系领导的冷暴力导致抑郁,现被公司暴力辞退,并且虎牙员工被抬出公司也无法带走个人物品,因此身心受到伤害,那么遇到冷暴力怎么...