Apache Jackrabbit 反序列化漏洞
漏洞描述 Apache Jackrabbit是一个内容仓库,适用于构建各种内容管理应用程序。 在webapp、standalone版本中使用了 commons-beanutils 组件来进行对象反序列化。由于commons-beanutils中存在一个通过 RMI 执行远程代码的类,攻击者通过构造的恶意序列化数据,发送到目标系统上的 RMI 服务端口(默认为1099端口)或发送到RMI-over-HTTP路径(默认路径为"/rmi")。当目标系统反序列化数据时,将会执行恶意代码。 漏洞名称 Apache Jackrabbit 反序列化漏洞 漏洞类型 反序列化 发现时间 2023-07-26 漏洞影响广度 小 MPS编号 MPS-4o5f-eh20 CVE编号 CVE-2023-37895 CNVD编号 - 影响范围 org.apache.jackrabbit:jackrabbit-webapp@[2.21.0, 2.21.18) org.apache.jackrabbit:jackrabbit-standalone-components@[2.21.0, 2.21.18) org.ap...
