JBoss HttpInvoker组件反序列化漏洞复现(CVE-2017-12149)

影响范围 5.x和6.x版本的JBOSS 基本原理 该漏洞位于JBoss的HttpInvoker组件中的 ReadOnlyAccessFilter 过滤器中,其doFilter方法在没有进行任何安全检查和限制的情况下尝试将来自客户端的序列化数据流进行反序列化,导致攻击者可以通过精心设计的序列化数据来执行任意代码 利用条件 invoker/readonly接口未做限制或过滤(一般该路径回显500)
相关文章
相关标签/搜索