漏洞资源|XStream随意文件删除/服务器端请求仿冒漏洞风险性通知(CVE-2021-26259,CVE-2021-26258)

访客4年前黑客工具373

近日,腾讯云服务安全运营管理中心检测到,XStream官方发布有关XStream反序列化漏洞的风险性通知(漏洞序号:CVE-2020-26259,CVE-2020-26258),假如编码中应用了XStream,未受权的远程控制攻击者,可结构特殊的实例化数据信息导致随意文件删除或服务器端请求仿冒。

为防止您的业务流程受影响,腾讯云服务安全性建议立即进行安全性自纠自查,如在受影响范畴,请您立即开展升级修补,防止被外界攻击者侵入。

漏洞详细信息

XStream是一个开源系统的Java类库,它可以将目标编码序列化为XML或将XML反序列化为目标。

CVE-2020-26259: 随意文件删除漏洞

假如XStream服务项目有充足的管理权限,在XStream在反序列化数据信息时,攻击者可结构特殊的XML/ *** ON请求,导致随意文件删除。

CVE-2020-26258: 服务器端请求仿冒漏洞

XStream的服务项目在反序列化数据信息时,攻击者能够控制解决后的键入流并更换或引入目标,进而造成 服务端开展仿冒请求。

安全风险

高危

漏洞风险性

攻击者可运用该漏洞删掉随意文档,或服务器端请求仿冒。现阶段有关POC已公布。

危害版本

XStream

安全性版本

XStream >=1.4.15

修补提议

XStream官方网已公布安全性版本,腾讯云服务安全性建议尽早升級XStream部件的web服务,防止危害业务流程。

下载地址:

并提议配备XStream的安全性架构为容许的种类应用授权管理

【备注名称】:建议在升級前搞好备份数据工作中,防止发生意外

检验与安全防护

腾讯官方 T-Sec Web运用服务器防火墙(WAF)已适用阻拦 XStream 反序列化漏洞(CVE-2020-26258/26259)

漏洞参照

相关文章

南京高端商务招聘网站

立刻就来掌握下“南京市高档商务招聘网站”。有关南京市高档商务招聘网站,许多 各大网站的招骋商业网站也没有,南京市高档商务招聘网站好。有关本网站与和别的比照有哪些优处?大伙儿能够翘首以待。 模特空姐个人...

河北省公安厅刑警总队恋上你的床原总队长王星亮被开除党

  中央纪委国家监委网站讯 据河北省纪委监委消息:日前,经河北省委批准,河北省纪委监委对河北省公安厅刑事警察总队(刑事侦查局)原总队长(原局长)王星亮严重违纪违法问题进行了立案审查调查。   经查,...

怎样查看女朋友全部的QQ聊天记录

. 宝宝感冒发烧是经常能发生的事,宝宝身体脆弱又不能随便用药打针。那么宝宝发烧了该怎么退烧呢,哪些退烧方式是错误的,下面友谊长存小编就就来和大家说一说。 1、根据体温处理不同情况 首先看一下宝宝...

手机定位25元一个月是真?10元一次手机定位软件

现在手机卡的安全设置级别比较高,不可能有简单的定位的。 手机号码定位器收费10元是真的能定位吗 可以使用北京///迈通信软件的GPS定位 系统,,直接输入对方的号码就能查询 手机位置。安装操作都 很方...

爽然拉拉裤和花王拉拉裤哪个好 爽然和花王拉拉裤对比测评

爽然拉拉裤和花王拉拉裤哪个好 爽然和花王拉拉裤对比测评

花王拉拉裤是许多母亲给宝宝挑选拉拉裤的优选,但是也是有母亲说国内的爽然也非常好,下边的我就而言说:爽然拉拉裤和花王拉拉裤哪家好 爽然和花王拉拉裤比照评测。 爽然拉拉裤如何 摸着绵软,薄薄,可...

城事爱情麻辣烫加盟品牌优势是什么?消费者喜欢,加盟商信赖

城事爱情麻辣烫加盟品牌优势是什么?消费者喜欢,加盟商信赖

麻辣烫是当前最受欢迎的投资项目之一,很多人通过投资加盟这条路走上了人生的巅峰。在众多麻辣烫加盟品牌中,城事爱情麻辣烫是行业的领头羊,同时城事爱情麻辣烫一直站在消费者的角度,充分考虑他们的消费需求和感受...