XStream 组件漏洞修复_xstream < 1.4.15 任意文件删除漏洞-程序员宅基地

技术标签: 错误提示  java  正则表达式  

风险描述

XStream 是Java 类库中的常用组件,可将Java 对象序列化为XML,反之可将Java 对象和XML 文档相互转换。

XStream 官方发布安全公告,披露多个反序列化漏洞,包括:
1、拒绝服务漏洞(CVE-2021-21341/21348)攻击者可利用该漏洞操纵已处理的输入流并替换或注入对象,执行恶意正则表达式的计算,从而造成拒绝服务攻击。
2、服务端请求伪造漏洞(CVE-2021-21342/21349)攻击者可利用该漏洞操纵已处理的输入流并替换或注入对象,从而伪造服务端请求。
3、任意文件删除漏洞(CVE-2021-21343)攻击者可利用该漏洞操纵已处理的输入流并替换或注入对象,从而删除本地主机上的任意文件。
4、利用代码执行漏洞(CVE-2021-21344 至CVE-2021-21347、CVE-2021-21350/21351)攻击者可利用该漏洞操纵已处理的输入流并替换或注入对象,从而执行从远程服务器加载的任意代码。

影响范围

XStream 版本<= 1.4.15

处置方法

排查方式

该库通常封装到Java 程序中引用,解包后能够看到xstream-1.4.*.jar文件。优先排查使用Java 开发且为XML 格式的应用系统。

修复更新方式

下载1.4.16 及以上版本的jar 包并替换原文件,新版本下载地址:https://x-stream.github.io/download.html

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/pengain/article/details/115467308

智能推荐

Python 机器学习大作业 用knn算法对adult数据集进行50w年薪收入预测_knn算法大作业-程序员宅基地

文章浏览阅读9.6k次,点赞23次,收藏193次。数据分析与机器学习——收入分类摘 要今天,人工智能AI已经融入了人类的生活,基本上在生活中能接触到的领域,都有人工智能的身影。而说起人工智能就必定会想到机器学习ML,它以某种方式几乎影响了每个行业,而机器学习最重要的就是算法和数据。本次期末项目基于“人口普查”数据集,对居民收入是否超过50K进行了预测,用的是K临近算法,中间涉及数据填充、删除,K值的选取,‘找邻居’等步骤。完成这个项目后,对K临近算法有了更深刻的理解,也对机器学习更有兴趣了。关键词:机器学习;Knn算法;预测收入;准确度一、问题介绍_knn算法大作业

我的车联网IOV之路_survey and systematization of 3d object detection -程序员宅基地

文章浏览阅读221次。记录我的车联网IOV之路 whaosoft aiot http://143ai.com QQ群64104075 / WeChat github -- whaosoft_survey and systematization of 3d object detection models and methods

MDK5__配色方案的修改_mdk配色方案-程序员宅基地

文章浏览阅读1.1k次。与MDK主题相关的文件有两个,在X:\Keil_v5\UV4路径下:global.propglobal.prop.def其中global.prop.def是系统默认的主题配置如果修改过字体等,系统会生成一个global.prop。_mdk配色方案

解决android-Ultra-Pull-To-Refresh 和ViewPager冲突的问题_setlastupdatetimekey-程序员宅基地

文章浏览阅读3k次,点赞5次,收藏2次。解决android-Ultra-Pull-To-Refresh 和ViewPager冲突的问题 dispatchTouchEvent_setlastupdatetimekey

vue-video-player 点击播放自动全屏及安卓端样式兼容问题_vue video无法全屏-程序员宅基地

文章浏览阅读3.6k次。<template> <div class="w100 bgf pl15 pr15 borBox pt10 pb20 helpProjectDeatil"> <p class="color3AF pt18 fz20" style="color: #000000"> {{ deatilData.title }} </p> <div> <div class="flex alic justs..._vue video无法全屏

C#绘制准心脚本_c# 给角色添加准星-程序员宅基地

文章浏览阅读1.3k次。欢迎来到unity学习、unity培训、unity企业培训教育专区,这里有很多U3D资源、U3D培训视频、U3D教程、U3D常见问题、U3D项目源码,我们致力于打造业内unity3d培训、学习第一品牌。 texture.width >> 1和(texture.height >>是右移一位,相当于除以2。(x >> 1) 和 (x / 2) 的结果是一样的。01_c# 给角色添加准星

随便推点

大量数据去重:Bitmap位图算法和布隆过滤器(Bloom Filter)_位图去重-程序员宅基地

文章浏览阅读3.2k次。Bitmap算法与其说是算法,不如说是一种紧凑的数据存储结构。是用内存中连续的二进制位(bit),用于对大量整型数据做去重和查询。其实如果并非如此大量的数据,有很多排重方案可以使用,典型的就是哈希表。实际上,哈希表为每一个可能出现的数字提供了一个一一映射的关系,每个元素都相当于有了自己的独享的一份空间,这个映射由散列函数来提供(这里我们先不考虑碰撞)。实际上哈希表甚至还能记录每个元素出现的..._位图去重

realme v11密码解锁_真我V11忘记密码怎么刷机删除跳过激活账号使用_真我rv11刷机-程序员宅基地

文章浏览阅读1.5w次。realme v11密码解锁_真我V11忘记密码怎么刷机删除跳过激活账号使用realme v11手机设置的屏幕锁密码忘记,重启手机后无法通过指纹或面部来解锁,或是绑定的OPPO账号密码忘记,恢复出厂设置后,需要欢太账号激活手机使用怎么办?相信不少机友都有遇到这类问题,今天就给大家分享一下真我V11手机技巧,如果在遇到这类问题的时候,如何来解决。已亲测有效哦~一、情况1:记得realme v11手机密保答案1、realme v11手机在连续5次输入错误密码的时候会跳出<忘记密码&g._真我rv11刷机

php mysql ajax 分页_php+ajax+jquery分页并显示数据-程序员宅基地

文章浏览阅读157次。参考https://www.helloweba.com/view-blog-195.htmlhtml页面1 2 3 4 5 6 上面的第一个div是显示帖子列表的地方,包括帖子的标题,作者昵称。第二个div是个按钮,显示下一页。jquery我们先声明变量,后面的代码要用到以下变量。var..._php+jquery+ajax实现分页

dnf时装补丁教程_dnf时装补丁怎么用?DNF时装补丁教程-程序员宅基地

文章浏览阅读1.4k次。dnf时装补丁怎么用?dnf时装补丁放在哪个文件夹?dnf时装补丁出错怎么解决?请看本文的详细介绍。DNF时装补丁使用方法:傻瓜包使用方法:补丁模型下载后,安装到dnf客户端的子目录中的ImagePacks2文件夹就可以了 ,如果觉得不好看可以使用论坛的模型还原工具去除补丁效果。游戏运行时候不能放入补丁,请在游戏未运行的时候放入补丁首先你要找到你的DNF客户端文件下的 ImagePacks2 文件..._dnf傻瓜包时装补丁

居民用电数据集_【电力系统】电力各类开源数据下载汇总-程序员宅基地

文章浏览阅读6.9k次,点赞12次,收藏80次。测试算法的时候只有在统一的标准的数据集上做,不同算法之间才有可比性。但是看一些电力论文的时候经常会有类似“中国北部某省份电网”“中国南部某供电公司20XX年数据”这种说法。不仅不统一,而且不开源,个人觉得一定程度上阻碍了电力行业的发展。所以在这里总结一些我看到不错的电力数据开源网站,非常欢迎各位在评论区或者私信我你知道其他的电力数据网站,数据类型越多越好!我会把好的加到文章中~电网拓扑数据1.Be..._居民用电数据集

深入解析C++右值引用和移动语义:编写更快、更节省内存的代码_c++ 右值引用 移动语义-程序员宅基地

文章浏览阅读1k次,点赞2次,收藏16次。C++11 在性能上做了很大的改进,最大程度减少了内存移动和复制,通过右值引用、 forward、emplace 和一些无序容器我们可以大幅度改进程序性能。std::move强制转换为右值引用,触发移动构造函数,它的语法有&&。移动构造函数优先级高于拷贝构造函数。自己实现的类,要具备移动语义,必须自己实现移动构造函数。右值引用仅仅是通过改变资源的所有者来避免内存的拷贝,能大幅度提高性能。forward 能根据参数的实际类型转发给正确的函数。_c++ 右值引用 移动语义

推荐文章

热门文章

相关标签