【防护方案】Yii2 反序列化远程命令执行漏洞 (CVE-2020-15148)
目前,官方已发布修复了漏洞的新版本。绿盟科技检测防护产品已针对该漏洞提供能力,建议相关用户尽快采取防护措施。
目前,官方已发布修复了漏洞的新版本。绿盟科技检测防护产品已针对该漏洞提供能力,建议相关用户尽快采取防护措施。
通过JDBC建立到MySQL服务端的连接时,有几个内置的SQL查询语句被发出,其中两个查询的结果集在客户端被处理时会调用ObjectInputStream.readObject()进行反序列化。
攻击者可以在未授权的情况下发送一个恶意的Java对象来触发该漏洞,在受影响设备上以root权限执行任意代码。
攻击者在同时满足以上4个条件时,可以发送一个恶意构造的请求,来造成反序列化代码执行漏洞。
攻击者利用此漏洞,可造成远程代码执行。
5月16日,IBM官方针对WebSphere Application Server Network Deplo... » 阅读全文
上周跑模型的间隙,看到一个关于 Python Pickle 反序列化的 CTF 题,和以往见到的不太一样,感觉... » 阅读全文
当地时间11月7日,Cisco官方发布安全通告称修复了Stealthwatch Management Console以及Unity Express的2个高危漏洞。