欧美日韩中文字幕综合-欧美日韩一区二区三区四区蜜桃视频-国精产品一区一区三区mba·-99热这里只有精品一区二区三区-久久久久久成人av-日韩成人在线大片-日韩精品中文在线视频-欧美日韩一二三区免费播放-亚洲av三级在线播放,亚洲av爽爽淫人网,熟女av在线资源,久久99热这里只有精品66

數(shù)字經(jīng)濟(jì)的安全基石

媒體報(bào)道

首頁(yè) > 關(guān)于我們 > 安恒動(dòng)態(tài) > 2021 > 正文

通告| XStream多個(gè)高危漏洞 安恒AiLPHA解決方案來(lái)應(yīng)對(duì)

閱讀量:


近日,安恒AiLPHA安全團(tuán)隊(duì)監(jiān)測(cè)到XStream官方發(fā)布漏洞公告,公開(kāi)了多個(gè)XStream高危漏洞的詳細(xì)信息。其中CVE-2021-39152、CVE-2021-39144等多個(gè)漏洞允許攻擊者通過(guò)構(gòu)造特殊的XML數(shù)據(jù)繞過(guò)XStream黑名單限制,從而在目標(biāo)機(jī)器上執(zhí)行任意代碼。目前該漏洞的細(xì)節(jié)及POC已公開(kāi),安恒AiLPHA安全團(tuán)隊(duì)建議客戶盡快自查XStream版本,升級(jí)到安全版本以避免受此影響。


01
漏洞基本信息

XStream 是一個(gè)簡(jiǎn)單的Java庫(kù),可以輕易地將Java對(duì)象和XML文檔相互轉(zhuǎn)換,它不需要其它輔助類(lèi)和映射文件,這使得XML序列化不再繁瑣。


其中XStream任意代碼執(zhí)行漏洞(CVE-2021-39139、CVE-2021-39141、CVE-2021-39144、CVE-2021-39145、CVE-2021-39146、CVE-2021-39147、CVE-2021-39148、CVE-2021-39149、CVE-2021-39151、CVE-2021-39152、CVE-2021-39153、CVE-2021-39154)允許攻擊者通過(guò)構(gòu)造惡意的XML文件,繞過(guò)XStream的黑名單機(jī)制,從而觸發(fā)反序列化,導(dǎo)致反序列化代碼執(zhí)行,并因此造成任意代碼執(zhí)行。


其中XStream SSRF漏洞(CVE-2021-39150)允許攻擊者通過(guò)構(gòu)造惡意的XML文件,可以繞過(guò)XStream的黑名單機(jī)制,從而觸發(fā)反序列化,導(dǎo)致反序列化代碼執(zhí)行,并因此導(dǎo)致服務(wù)器端偽造請(qǐng)求(SSRF)。


安恒AiPHA已復(fù)現(xiàn)部分漏洞(CVE-2021-39152),截圖如下:



危害等級(jí):高危

影響版本:XStream <= 1.4.17


02
安恒AiLPHA產(chǎn)品檢測(cè)方案

1.AiLPHA大數(shù)據(jù)平臺(tái)檢測(cè)方案

AiLPHA大數(shù)據(jù)平臺(tái)的流量探針(AiNTA)在第一時(shí)間加入了對(duì)該漏洞的檢測(cè)規(guī)則,請(qǐng)將規(guī)則包升級(jí)到1.1.295版本(AiNTA-v1.1.7_release_ruletag_1.1.295)及以上版本。

規(guī)則名稱(chēng):XStream 反序列化命令執(zhí)行漏洞(CVE-2021-39152),規(guī)則編號(hào):93007878

AiNTA流探針規(guī)則升級(jí)方法:系統(tǒng)管理->手動(dòng)升級(jí),選擇“上傳升級(jí)包”。升級(jí)成功后,規(guī)則版本會(huì)變?yōu)樽钚碌陌姹咎?hào)。

請(qǐng)從AiLPHA安全中心下載規(guī)則包。

AiLPHA安全中心地址:

https://ailpha.dbappsecurity.com.cn/#/login

如果沒(méi)有賬號(hào),請(qǐng)從頁(yè)面注冊(cè)賬號(hào):


2.APT攻擊預(yù)警平臺(tái)

APT攻擊預(yù)警平臺(tái)已經(jīng)在第一時(shí)間加入了對(duì)該漏洞的檢測(cè),請(qǐng)將規(guī)則包升級(jí)到GoldenEyeIPv6_XXXXX_strategy2.0.25349.210824.1及以上版本。

規(guī)則名稱(chēng):XStream 反序列化命令執(zhí)行漏洞(CVE-2021-39152),規(guī)則編號(hào):93007878

APT攻擊預(yù)警平臺(tái)規(guī)則升級(jí)方法:系統(tǒng)->升級(jí)管理,選擇“手動(dòng)升級(jí)”或“在線升級(jí)”。

APT攻擊預(yù)警平臺(tái)的規(guī)則升級(jí)包請(qǐng)到安恒社區(qū)下載:

https://bbs.dbappsecurity.com.cn/。



03
漏洞處置建議

官方緩解措施:當(dāng)前官方已發(fā)布最新版本已修復(fù)漏洞,建議受影響的用戶及時(shí)更新官方最新版本。

鏈接如下:https://x-stream.github.io/news.html


臨時(shí)緩解措施:由于其他原因暫時(shí)無(wú)法升級(jí)到最新版本的用戶,可根據(jù)官方建議進(jìn)行加固。

鏈接如下:https://x-stream.github.io/security.html#example

關(guān)閉

客服在線咨詢(xún)?nèi)肟冢诖c您交流

線上咨詢(xún)
聯(lián)系我們

咨詢(xún)電話:400-6059-110

產(chǎn)品試用

即刻預(yù)約免費(fèi)試用,我們將在24小時(shí)內(nèi)聯(lián)系您

微信咨詢(xún)
安恒信息聯(lián)系方式
康马县| 祁门县| 辽宁省| 长阳| 监利县| 吐鲁番市| 曲阜市| 隆子县| 高邑县| 衡东县| 陕西省| 青神县| 定陶县| 登封市| 拜泉县| 旌德县| 南宫市| 姚安县| 青冈县| 巴楚县| 韶关市| 朝阳县| 潮安县| 虎林市| 佛坪县| 广灵县| 会昌县| 镇雄县| 江油市| 班玛县| 囊谦县| 左云县| 游戏| 巨鹿县| 新民市| 新干县| 绍兴县| 清河县| 得荣县| 桐柏县| 闽侯县|