您的位置:网站首页 > Java工具 > 正文

研究人员重提影响广泛的 Java 工具集 RCE 漏洞

类别:Java工具 日期:2016-12-12 16:28:34 人气: 来源:

  一月份,安全研究人员GabrielLawrence和ChrisFrohoff公布了一个影响范围相当广的ApacheCommons工具集远程代码执行(RCE)漏洞,由于ApacheCommons工具集几乎是JAVA技术平台中应用的最广泛的工具库,因此影响几乎遍及整个JAVA阵营。但是由于漏洞非常高深且难以理解,尽管研究人员们尽了最大的努力呼吁人们引起注意,在漏洞公开后近乎一年内该问题仍未得到广泛重视。近日,知名博客MatthiasKaiser在节目中重谈该问题,并让Foxglove安全公司的SteveBreen通过快速演示来让了解该RCE漏洞的危害性。

  在演示中,Breen通过ApacheCommons工具集RCE漏洞快速破解了数个应用,包括WebLogic,IBMWebSphere,JBoss,Jenkins和OpenNMS在内的应用,这些应用都大量调用了Commons工具集,通过远程代码执行能够对这些应用发起远程攻击。虽然ApacheCommons工具集并不是Java核心之一,但由于JAVA中需要通过调用ApacheCommons工具集等Java库进行“对象的反串行化处理(objectdeserializationoperations)”,同时能够不被作为第三方工具对待,由于在Java中串行化和反串行化数据是被最普遍使用的实例,ApacheCommons工具集又几乎是JAVA技术平台中应用的最广泛的工具库,因此影响可谓非常广。最新的ApacheCommons工具集库仍为2013年11月发布的4.0版本,Breen为该漏洞提供了一个较简陋的修复,但是遗憾的是并不能作为完美解决方案。Breen也承认自己的修复有点简陋,希望该漏洞能够引起更多人的重视。

  转载自:

  本站文章除注明转载外,均为本站原创或编译。欢迎任何形式的转载,但请务必注明出处,尊重他人劳动共创开源社区。转载请注明:文章转载自开源中国社区[本文标题:研究人员重提影响广泛的Java工具集RCE漏洞本文地址:

推荐:

0
0
0
0
0
0
0
0
下一篇:没有资料

网友评论 ()条 查看

姓名: 验证码: 看不清楚,换一个

推荐文章更多

热门图文更多

最新文章更多

关于联系我们 - 广告服务 - 友情链接 - 网站地图 - 版权声明 - 人才招聘 - 帮助

郑重声明:本站资源来源网络 如果侵犯了你的利益请联系站长删除

CopyRight 2010-2012 技术支持 FXT All Rights Reserved