网站导航
安全公告
当前位置:首页 » 通知公告 » 安全公告
XStream 拒绝服务漏洞预警
阅读人数:     发布时间:2023/01/04

近日,Xstream官方发布安全公告,披露在1.4.20之前的版本中存在一处高风险级别的拒绝服务漏洞(CVE-2022-41966)。目前漏洞细节与POC已公开,风险高。

漏洞描述

漏洞允许远程攻击者通过操纵已处理的输入流触发堆栈溢出,致使应用程序终止,从而导致拒绝服务。

XStreamJava类库,用来将对象序列化成XMLJSON)或反序列化为对象。安全狗应急响应中心提醒使用XStream的用户及时安排自检并做好安全加固。XStreamJava对象序列化为XML并再次返回。1.4.20之前的版本可能允许远程攻击者以堆栈溢出错误终止应用程序,从而仅通过操纵处理的输入流来拒绝服务。该攻击使用集合和映射的哈希代码实现来强制递归哈希计算,从而导致堆栈溢出。此问题在1.4.20版本中修补,该版本处理堆栈溢出并引发InputManipulationException

安全建议

目前官方已在高版本中修复了该漏洞,请受影响的用户升级至安全版本(XStream >= 1.4.20,如果受影响的用户无法及时升级,可参考XStream官方提供的建议进行缓解。

 

Baidu
map