Spring AMQP 反序列化漏洞
漏洞描述 Spring AMQP是将核心 Spring 概念应用于基于 AMQP 的消息传递解决方案的开发。 Spring AMQP中支持添加反序列化类名白名单,用于防止恶意类被反序列化。在受影响版本中,由于 SimpleMessageConverter 或 SerializerMessageConverter 默认未配置白名单,导致可以反序列化任意类。攻击者可以通过向 RabbitMQ 代理发送恶意的序列化消息,执行任意代码。 在新版本中Spring AMQP修正了其默认逻辑,未配置白名单则不允许反序列化任意类。 漏洞名称 Spring AMQP 反序列化漏洞 漏洞类型 反序列化 发现时间 2023-10-18 漏洞影响广度 广 MPS编号 MPS-1mr6-9hnw CVE编号 CVE-2023-34050 CNVD编号 - 影响范围 org.springframework.amqp:spring-amqp@[1.0.0, 2.4.17) org.springframework.amqp:spring-amqp@[3.0.0, 3.0.10) 修复方案 将组件 org.spring...
