hutool 存在反序列化漏洞
漏洞描述
hutool是采用java开发的一个小而全的Java工具类库。
该项目受影响版本存在反序列化漏洞,由于Hutool 提供的 XML 工具类在使用 XmlUtil.readObjectFromXml方法解析 XML 字符串时,未对输入的XML字符串进行安全检查,导致远程攻击者可以通过控制XML字符串进而执行任意代码。
漏洞名称 | hutool 存在反序列化漏洞 |
---|---|
漏洞类型 | 反序列化 |
发现时间 | 2023-02-01 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2023-2460 |
CVE编号 | CVE-2023-24162 |
CNVD编号 | - |
影响范围
cn.hutool:hutool-all@(-∞, 5.8.11]
修复方案
官方暂未发布补丁,请关注官方通告https://github.com/dromara/hutool
参考链接
https://www.oscs1024.com/hd/MPS-2023-2460
https://nvd.nist.gov/vuln/detail/CVE-2023-24162
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Docker容器文件权限校验不严漏洞
漏洞描述 Docker 是一个开源的应用容器引擎。 在Docker受影响版本中,由于权限认证不当,当Docker容器中某个文件UID与宿主机用户UID相同,在文件被容器内的进程打开时,宿主机相同UID的(低权限)用户也具备该文件权限。 当攻击者具有宿主机中与容器内目标文件所属UID相同的用户权限时,可以通过遍历/proc目录获得容器内打开的文件描述符,通过文件描述符对文件进行读取、写入操作。 漏洞名称 Docker容器文件权限校验不严漏洞 漏洞类型 特权管理不恰当 发现时间 2023-02-01 漏洞影响广度 广 MPS编号 MPS-2022-53621 CVE编号 CVE-2022-37708 CNVD编号 - 影响范围 Docker@(-∞, 20.10.23] 修复方案 官方暂未发布新版本,请及时关注官方通告:https://docs.docker.com/engine/release-notes/ 参考链接 https://www.oscs1024.com/hd/MPS-2022-53621 https://nvd.nist.gov/vuln/detail/CVE-2022-3...
- 下一篇
微软、GitHub 和 OpenAI 要求法院驳回 AI 版权诉讼
此前我们报道了GitHub Copilot 因版权问题被起诉,程序员兼律师Matthew Butterick与 Joseph Saveri 律师事务所的法律团队合作对 GitHub Copilot 发起集体诉讼,起诉方认为,GitHub Copilot 基于公开的 GitHub 仓库来训练他们的 AI 系统,此举侵犯了大量创作者的合法权利。 随后Butterick 和他的法律团队又以类似的理由代表两名匿名软件开发商提起了第二起针对微软、GitHub 和 OpenAI的集体诉讼。 而据路透社近日报道,在上周提交给旧金山联邦法院的两份法庭文件中,微软旗下的 GitHub 和 OpenAI 表示,这起诉讼中概述的主张不成立,希望法院能驳回该诉讼。 在文件中,微软和 GitHub 表示该诉讼“因两个内在缺陷而失败:缺乏伤害和缺乏其他可行的索赔”,而 OpenAI 同样表示:原告“指控的一大堆索赔,未能证明我们违反公认的合法权利。”这些公司争辩说,原告依靠“假设事件”来提出索赔,并没有清晰描述该工具如何对个人造成版权伤害。 Copilot 没有从公众可用的开源代码中撤回任何内容,相反,Copil...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19