CVE-2024-3366_ XXL-JOB 注入漏洞

CVSS评分:3.5

CVE-2024-3366_ XXL-JOB 注入漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

漏洞介绍:https://github.com/xuxueli/xxl-job/issues/3391

漏洞位置:com/xxl/job/core/util/JdkSerializeTool.java -> deserialize()

在反序列化模板数据过程中发生注入:

  • deserialize 方法将未信任的数据反序列化为 Java 对象。由于没有严格校验输入内容,攻击者可以构造恶意序列化数据。
  • 序列化链内部会用到 FreeMarker/模板处理机制,导致攻击向量更广。

2. 漏洞危害

该漏洞暂无可利用的 poc,

攻击者需要有一个前置的合法 token,并且token 对应账号存在,并且可写入模板路径,才能执行漏洞攻击

相对危害较低

3. 漏洞修复

2.4.1 已经修复,升级即可

相关推荐
计算机毕业设计指导5 分钟前
基于机器学习和深度学习的恶意WebURL检测系统实战详解
人工智能·深度学习·机器学习·网络安全
上海云盾商务经理杨杨15 分钟前
WAF绕过技巧与防护加固:攻防实战,彻底封堵Web安全漏洞
安全·web安全
oi..24 分钟前
《Web 安全入门|XSS 漏洞原理、CSP 策略与 HttpOnly 防护实践》
前端·网络·测试工具·安全·web安全·xss
Nova_AI44 分钟前
009、AI安全与可信:合规、治理与新兴市场
人工智能·安全
兄弟加油,别颓废了。1 小时前
ctf.show_web5
网络安全
一名优秀的码农1 小时前
vulhub系列-62-dcoffeaddicts(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
JS_SWKJ1 小时前
让数据“安全过河”:网闸如何守护政务交换的最后一道防线?
网络安全
芯盾时代1 小时前
政务外网终端“一机两用”安全管控解决方案
安全·网络安全·政务·终端安全
pencek1 小时前
HackMyVM-Whitedoor
网络安全
常宇杏起1 小时前
AI安全基础:AI模型安全的核心保护要点
大数据·人工智能·安全