当前位置: 首页 > news >正文

做一个营销型网站网站运营一个月多少钱

做一个营销型网站,网站运营一个月多少钱,在那儿能找网站建设,wordpress 的主题在哪个文件夹近日,fastjson远程代码执行漏洞的利用方式公开。此漏洞由于fastjson autotype在处理json对象时,对于type的字段未能有效的进行安全验证,攻击者可以插入危险类,利用rmi接口调用远端服务器上的恶意文件执行命令。漏洞名称&#xff1…

近日,fastjson远程代码执行漏洞的利用方式公开。此漏洞由于fastjson autotype在处理json对象时,对于@type的字段未能有效的进行安全验证,攻击者可以插入危险类,利用rmi接口调用远端服务器上的恶意文件执行命令

漏洞名称:fastjson远程代码执行漏洞

威胁等级:高危

影响范围:fastjson<=1.2.47

漏洞类型:任意代码执行漏洞

利用难度:中等

fastjson介绍

fastjson是一个Java语言编写的高性能功能完善的JSON库。它采用一种"假定有序快速匹配"的算法,把JSON Parse的性能提升到极致,是目前Java语言中最快的JSON库。fastjson接口简单易用,已经被广泛使用在缓存序列化、协议交互、Web输出、Android客户端等多种应用场景。

漏洞分析

漏洞是利用fastjson autotype在处理json对象的时候,未对@type字段进行完全的安全性验证,攻击者可以传入危险类,并调用危险类连接远程rmi主机,通过其中的恶意类执行代码。攻击者通过这种方式可以实现远程代码执行漏洞的利用,获取服务器的敏感信息泄露,甚至可以利用此漏洞进一步对服务器数据进行修改,增加,删除等操作,对服务器造成巨大的影响。
此漏洞在一年前就已经有过利用autotype实现Java反序列化攻击的例子,fastjson官方针对于此类攻击添加了一个黑名单过滤,使用checkAutoType方法对传入的类进行过滤,如下图。

2d02cb309cc97f50ff67b1bdadb78f48.png
此漏洞的产生是由于攻击者绕过了checkAutoType检测方法,向服务器发送恶意代码,执行系统命令。
针对于1.2.47版本中,com.sun.rowset.JdbcRowSetImpl已经被添加在黑名单中了,利用传统的poc无法完成对漏洞的利用。此次绕过使用了java.lang.Class,利用TypeUtils.loadClass方法加载类,成功的绕过了checkAutoType方法的检测。

3956cc46af637202456076b612479217.png
并在后续的代码中将com.sun.rowset.JdbcRowSetImpl注入到map中

618b30c8781972e82b4a3b3d0098ce76.png
再次调用com.sun.rowset.JdbcRowSetImpl类时,会从map中调用,成功绕过黑名单对于com.sun.rowset.JdbcRowSetImpl的封堵。剩下的流程和之前的漏洞相似,通过调用远端的rmi服务器上的恶意类执行系统命令,实现远程代码执行漏洞的利用。
针对于此漏洞修复措施也是将loadClass方法设置为flase,阻止map注入。补丁如下图。

843501fa0f0237618b4e54b4ed4c2ac2.png

漏洞复现

搭建fastjson1.2.47环境。开启web服务器并部署Exploit.class的恶意文件,搭建rmi服务器并与web服务器建立联系。构造json数据,导入fastjson jar包与远程rmi服务器建立连接,加载恶意文件,效果如下图所示

84b78e35a27c7552d9cb6db2c0b888a8.png

影响范围

目前受影响的fastjson版本:
fastjson<=1.2.47

修复建议

升级到fastjson最新版本1.2.58,下载链接:https://github.com/alibaba/fastjson

深信服解决方案

深信服下一代防火墙可轻松防御此漏洞,建议部署深信服下一代防火墙的用户更新至最新的安全防护规则,可轻松抵御此高危风险。

深信服云盾已第一时间从云端自动更新防护规则,云盾用户无需操作,即可轻松、快速防御此高危风险。

参考链接

https://github.com/alibaba/fastjson

时间轴

2019/7/10

fastjson远程代码执行漏洞发布利用方式

2019/7/13

深信服千里目安全实验室分析并复现该漏洞,并发布漏洞预警文章以及产品解决方案。

http://www.lbrq.cn/news/2736721.html

相关文章:

  • 网站复制按钮怎么做的企业网页设计报价
  • 做动漫的游戏 迅雷下载网站宁波网站排名优化seo
  • 台州椒江网站建设淘词神器
  • 网页设计怎么做网站长沙公司网络营销推广
  • 这样建立网站网站怎么优化关键词排名
  • it外包公司是什么意思seo优化员
  • 自己如何做黑客网站网站建设怎么弄
  • 网站建设百度推广中国十大seo
  • 做一个平台网站大概多少钱惠州seo计费管理
  • 服务范围 网站建设公司郑州seo代理公司
  • 自己做一个网页怎么做搜索关键词排名优化
  • 网站建设柒首先金手指9潍坊快速网站排名
  • 怎么用ppt做网站设计企业查询天眼查
  • 做网站建设的价格google免费入口
  • 全国500强企业排名表搜索引擎优化的目标
  • 孝感市门户网东莞市网络seo推广价格
  • php网站编程地推团队联系方式
  • 在线做免费网站有哪些外贸平台哪个网站最好
  • 购物网站怎么做推广如何创建个人网页
  • 陕西省高速建设集团公司网站网站后台管理系统
  • 利川做网站怎么做网络营销平台
  • 网站的功能目标湖南正规seo优化
  • 菜单网站图片素材百度关键词推广怎么收费
  • 自己做的网站怎样对接支付宝windows优化软件
  • 昆山企业网站建设公司站内优化
  • 网站前台和后台对接实例惠州seo排名收费
  • 做网站推广需要花多少钱网络推广岗位职责和任职要求
  • 青岛网站建设价格站长之家爱站网
  • cvm服务器做网站营销型企业网站案例
  • 在北京做网站制作一个月多少钱微信朋友圈营销方案
  • 从频繁告警到平稳发布:服务冷启动 CPU 风暴优化实践00
  • 基于多分类的工业异常声检测及应用
  • Linux之高可用集群实战(二)
  • Al大模型-本地私有化部署大模型-大模型微调
  • Python 类(Class)学习
  • HarmonyOS 实战:用 List 与 AlphabetIndexer 打造高效城市选择功能