CVE-2024-3366_ XXL-JOB 注入漏洞

CVSS评分:3.5

CVE-2024-3366_ XXL-JOB 注入漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

漏洞介绍:https://github.com/xuxueli/xxl-job/issues/3391

漏洞位置:com/xxl/job/core/util/JdkSerializeTool.java -> deserialize()

在反序列化模板数据过程中发生注入:

  • deserialize 方法将未信任的数据反序列化为 Java 对象。由于没有严格校验输入内容,攻击者可以构造恶意序列化数据。
  • 序列化链内部会用到 FreeMarker/模板处理机制,导致攻击向量更广。

2. 漏洞危害

该漏洞暂无可利用的 poc,

攻击者需要有一个前置的合法 token,并且token 对应账号存在,并且可写入模板路径,才能执行漏洞攻击

相对危害较低

3. 漏洞修复

2.4.1 已经修复,升级即可

相关推荐
九硕智慧建筑一体化厂家30 分钟前
数字化管控落地,直流照明构筑安全照明体系
运维·人工智能·笔记·安全·智慧城市
chunmiao30322 小时前
DeepSeek V4-Pro 正式版上线,API 8月17日起分时调价
网络·安全
湘美书院--湘美谈教育4 小时前
湘美书院主理人谈AI文学:提示词与Skill的与时俱进
大数据·人工智能·安全·自动化·生活
hz567894 小时前
视频会议终端对接详解:协议兼容、系统集成与常见问题
安全·实时音视频·信息与通信
安全指北针4 小时前
AI编程工具供应链安全实战:当你的AI编码助手成为跳板
人工智能·安全·ai编程
迪康Defender5 小时前
AI 重构终端安全运营:智能分析中枢 AI Insight 模块架构与落地场景深度解析
运维·网络·人工智能·其他·安全·重构·架构
XR1234567885 小时前
医院网络安全与等保合规选型指南
安全·web安全
LPCK_202606226 小时前
企业智能体可信安全架构:知识硬约束、执行层拦截与人工终审的技术实现
人工智能·安全·安全架构
Bruce_Liuxiaowei7 小时前
基于微步在线威胁情报的公网 IP 攻击迹象监测:threatbook_query 脚本全解析与 BruceSec 平台整合实践
数据库·tcp/ip·安全·网络安全·智能体
ZJU_统一阿萨姆7 小时前
【DSH】如何将 DeepSeek Harness 嵌入生产环境?万字解构 DeepSeek Agent Harness 的运行机制与安全边界
前端·javascript·安全