久久综合给合久久,色偷偷久久9999kkkk,欧美阿V大胆视频在线观看,99久久精品免费看国产一区二

服務(wù)熱線

020-38921330

首頁 > 新聞資訊 > 行業(yè)新聞

Apache Tomcat Session 反序列化代碼執(zhí)行漏洞簡介

2020-5-28 0:00:00瀏覽量:1432編輯:管理員來源:天暢
漏洞簡介
CVE編號:CVE-2020-9484,危險級別:高危

Apache Tomcat是美國阿帕奇(Apache)軟件基金會的一款輕量級Web應(yīng)用服務(wù)器,在中小型系統(tǒng)和并發(fā)訪問用戶不是很多的場合下被普遍使用,是開發(fā)和調(diào)試JSP 程序的首選。該程序?qū)崿F(xiàn)了對Servlet和JavaServer Page(JSP)的支持。目前Tomcat最新版本為10.0.0-M4。

日,Apache Tomcat發(fā)布通告稱修復(fù)了一個源于持久化Session的遠(yuǎn)程代碼執(zhí)行漏洞(CVE-2020-9484)。當(dāng)Tomcat使用了自帶session同步功能時,使用不安全的配置(沒有使用EncryptInterceptor)會存在反序列化漏洞,攻擊者通過精心構(gòu)造的數(shù)據(jù)包,可以對使用了自帶session同步功能的Tomcat服務(wù)器進(jìn)行攻擊。要利用該漏洞,攻擊者需要同時滿足以下4個條件:

1、攻擊者可以控制服務(wù)器上的文件名/文件內(nèi)容;

2、服務(wù)器上配置使用了PersistenceManager的FileStore;

3、PersistenceManager配置了sessionAttributeValueClassNameFilter值為“NULL”或者其他寬松的過濾器,使得攻擊者可以提供反序列化對象;

4、攻擊者知道FileStore使用的存儲位置到可控文件的相對路徑。


攻擊者在同時滿足以上4個條件時,可以發(fā)送一個惡意構(gòu)造的請求,來造成反序列化代碼執(zhí)行漏洞。


漏洞檢測


第一步:從Apache Tomcat官網(wǎng)下載的安裝包名稱中會包含Tomcat的版本號,如果用戶解壓后沒有更改Tomcat的目錄名稱,可以通過查看文件夾名稱來確定當(dāng)前使用的版本。

如果解壓后的Tomcat目錄名稱被修改過,或者通過Windows Service Installer方式安裝,可使用軟件自帶的version模塊來獲取當(dāng)前的版本。也可以進(jìn)入Tomcat安裝目錄的bin目錄,運(yùn)行version.bat(Linux運(yùn)行version.sh)后,可查看當(dāng)前的軟件版本號。



第二步:查看conf/context.xml文件或具體項目的server.xml文件中,是否存在以下<Manager>節(jié)點(diǎn)

若當(dāng)前版本在受影響范圍內(nèi)且在PersistenceManager配置中使用了FileStore,則可能存在安全風(fēng)險。 

漏洞防護(hù)

目前官方已在最新版本中修復(fù)了該漏洞,請受影響的用戶盡快升級版本進(jìn)行防護(hù),官方下載鏈接:

版本號 下載地址

Apache Tomcat 10.0.0-M5

https://tomcat.apache.org/download-10.cgi

Apache Tomcat 9.0.35

https://tomcat.apache.org/download-90.cgi

Apache Tomcat 8.5.55

https://tomcat.apache.org/download-80.cgi

Apache Tomcat 7.0.104

https://tomcat.apache.org/download-70.cgi

其他防護(hù)措施

Apache Tomcat官方已經(jīng)發(fā)布新版本修復(fù)上述漏洞,建議受影響用戶盡快升級進(jìn)行防護(hù)。不方便升級的用戶,還可以暫時禁用FileStore功能,或者單獨(dú)配置sessionAttributeValueClassNameFilte的值來確保只有特定屬性的對象可以被序列化/反序列化。


什么是序列化和反序列化?

Java描述的是一個‘世界’,程序運(yùn)行開始時,這個‘世界’也開始運(yùn)作,但‘世界’中的對象不是一成不變的,它的屬性會隨著程序的運(yùn)行而改變。
但很多情況下,我們需要保存某一刻某個對象的信息,來進(jìn)行一些操作。比如利用序列化將程序運(yùn)行的對象狀態(tài)以二進(jìn)制形式儲存在文件系統(tǒng)中。然后可以在另一個程序中對序列化后的對象狀態(tài)數(shù)據(jù)進(jìn)行反序列化恢復(fù)對象??梢杂行У貙?shí)現(xiàn)多平臺之間的通信、對象持久化存儲。

一個類的對象要想序列化成功,必須滿足兩個條件:

1、該類必須實(shí)現(xiàn) java.io.Serializable 接口。

2、該類的所有屬性必須是可序列化的。如果有一個屬性不是可序列化的,則該屬性必須注明是短暫的。

如果你想知道一個 Java 標(biāo)準(zhǔn)類是否是可序列化的,可以通過查看該類的文檔,查看該類有沒有實(shí)現(xiàn) java.io.Serializable接口。


Java反序列化漏洞簡介
  • Java序列化就是把對象轉(zhuǎn)換成字節(jié)流,便于保存在內(nèi)存、文件、數(shù)據(jù)庫中,Java中的ObjectOutputStream類的writeObject()方法可以實(shí)現(xiàn)序列化。

  • Java反序列化即逆過程,由字節(jié)流還原成對象。ObjectInputStream類的readObject()方法用于反序列化。

因此要利用Java反序列化漏洞,需要在進(jìn)行反序列化的地方傳入攻擊者的序列化代碼。能符合以上條件的地方即存在漏洞。


反序列化漏洞起源開發(fā)失誤開發(fā)時產(chǎn)生的反序列化漏洞常見的有以下幾種情況:1重寫ObjectInputStream對象的resolveClass方法中的檢測可被繞過。2使用第三方的類進(jìn)行黑名單控制。雖然Java的語言嚴(yán)謹(jǐn)性要比PHP強(qiáng)的多,但在大型應(yīng)用中想要采用黑名單機(jī)制禁用掉所有危險的對象幾乎是不可能的。因此,如果在審計過程中發(fā)現(xiàn)了采用黑名單進(jìn)行過濾的代碼,多半存在一兩個‘漏網(wǎng)之魚’可以利用。并且采取黑名單方式僅僅可能保證此刻的安全,若在后期添加了新的功能,就可能引入了新的漏洞利用方式。所以僅靠黑名單是無法保證序列化過程的安全的。

基礎(chǔ)庫基礎(chǔ)庫中隱藏的反序列化漏洞

優(yōu)秀的Java開發(fā)人員一般會按照安全編程規(guī)范進(jìn)行編程,很大程度上減少了反序列化漏洞的產(chǎn)生。并且一些成熟的Java框架比如Spring MVC、Struts2等,都有相應(yīng)的防范反序列化的機(jī)制。如果僅僅是開發(fā)失誤,可能很少會產(chǎn)生反序列化漏洞,即使產(chǎn)生,其繞過方法、利用方式也較為復(fù)雜。但其實(shí),有很大比例的反序列化漏洞是因使用了不安全的基礎(chǔ)庫而產(chǎn)生的。


2015年由黑客Gabriel Lawrence和Chris Frohoff發(fā)現(xiàn)的‘Apache Commons Collections’類庫直接影響了WebLogic、WebSphere、JBoss、Jenkins、OpenNMS等大型框架。直到今天該漏洞的影響仍未消散。
存在危險的基礎(chǔ)庫:

commons-fileupload 1.3.1

commons-io 2.4

commons-collections 3.1

commons-logging 1.2

commons-beanutils 1.9.2

org.slf4j:slf4j-api 1.7.21

com.mchange:mchange-commons-java 0.2.11

org.apache.commons:commons-collections 4.0

com.mchange:c3p0 0.9.5.2

org.beanshell:bsh 2.0

b5org.codehaus.groovy:groovy 2.3.9

org.springframework:spring-aop 4.1.4.RELEASE






亚洲欧洲日产国码高潮av 亚洲 校园 小说 中文字幕 老熟女五十路乱子交尾中出 欧美日韩一区二区精品在线免费看 欧美乱妇高清免费96欧美乱妇高清 激情伊人五月天久久综合 色天使精品国产呦系列在线观看 99爱在线精品免费观看 亚洲欧美在线不卡 久久精品2021国产不卡 久久精品免费看国产一区二区三区 在线精品亚洲欧洲第一页 日本日本乱码伦视频在线观看 日本ā片免费观看网站一区二区三 疯狂的欧美乱大交另类 2021国产精品另类小说 国产波霸一区二区 2021天天做夜夜爽网站 欧美性wwoo 911国产自产精品a 日本欧美成年奭片免费观看 亚洲乱码一区二区三区 91在线精品麻豆欧美在线 俺来也俺去啦久久综合网 极限潮喷欧美cytherehd 一卡2卡3卡4卡国色天香九零 国产人人一区二区三区 国产va在线观看 国产一级特黄高清大片多人pk 一区二区三区四区亚洲风情推销员 国产原创自拍不卡第一页 天天摸日日添狠狠添婷婷 国产综合50p热6久精品国产首页 第一页老司机亚洲精品 刘玥91精选国产在线观看 国日本久久欲网969aacom 欧美变态口味重另类在线视频 欧洲精品一区二区三区在线播放 中文字幕亚洲综合 2021国产三级四虎永久在线精品免费 欧美亚日韩精品影视 国产精品一区12p 一区二区三区免费视频日韩在线不卡 精品国产8844aa 日本大乳奶水奶水春日在线观看 中文字幕一区二区 亚洲欧美日韩在线一区 久久精品一品道久久精品 国产尤物亚洲精品 国产系列丝袜熟女 欧美精品v国产精品v日韩精品 欧洲精品一区二区三区在线 91桃色午夜福利国产在线观看 国产一区二区三区 华人欧美整片ptv海量 欧美日韩视频在线第一区 热6久精品国产首页 老鸭窝亚洲欧美国产日韩在线 国产第一页国产 另类亚洲综合区图片小说 欧美bangbros免费 亚洲一区小说区中文 亚洲а∨天堂久久精品 国产高清综合乱色视 亚洲系列 中文字幕 久久国产综合精品尤物 一区二区三区 欧美在线小说区a人亚洲成a 亚洲а∨天堂久久精品ppypp 青草国产在线视频中文字幕 亚洲永久免费播放 尤物在线257国产精品baoyutv 精品精品国产理论在线 尹人香蕉久久99天天拍欧美p7 中中文字幕亚洲无线码 伊人久久香线综合 在线精品8热视频国产九九九 国产白袜男GayChina 色丁狠狠桃花久久综合网 久久996re热这里有 欧美另类久久久精品图片 天天爽夜夜爽欧美日韩一区二 999国产精品永久免费 日本秋霞免费午 结衣一区二区 免费一本色道久久一区熟 国产私拍精品名人第一页 欧美人妖ZZZOOO 亚洲女人自熨在线视频 青青在线精品2019 欧美一级艳片欧美精品 精品免费看国产一区二区 欧美精品九九99久久在免费线 色香天天综合网天天来吧 欧洲精品一区二区三区在线播放 6国产精品免费视频 男同TWING蜜芽久久人人爱香蕉 92精品国产自产在线 99精品众筹模特私拍 97人洗澡人人澡人人模 女人喷潮一区二区视频 欧美性猛片XXXXX免费 欧美日韩一卡2卡3卡4卡 精品欧洲男同同性videoshothouse 亚洲gv永久天堂网亚洲 99久久精品国产免费看 久久综合久久综合九色 国产思思99RE99在线观看 亚洲欧美在线不卡 99r只有精品高清6 国产精品无在线观看 欧美孕交vivoestv另类 国产163黄页网 亚洲网站国产人免费人成免费视频 337P日本欧洲亚洲大胆艺术 欧美日韩精品久久 亚洲二区小说激情 欧美综合亚洲日韩精品区 国产新人36D在线观看 夜夜天天噜国产午夜福利院757视频 欧美久久精品免费 亚洲日产中文字幕泳池 欧美同性无套高清gayroom 中文久久网久久综合国产 国产精品99久猫咪 3353亚洲欧美日韩综合 狠狠看穞片天天国产真人 动漫精品中文字幕制服一区 欧美∨ideosdesexo孕妇 99r只有精品高清6 国产欧美va欧美va香蕉 国产在线观看在 亚洲Av中文字幕色本草 国产精品日日摸夜夜添夜夜添 色天使精品国产呦系列在线观看 日韩欧美国产一中文字暮精品 日本按摩高潮a级中文片 又大又粗又长又硬好爽 国产成a人片在线观看视频 亚洲91在线97 欧美色在线观看69视频一区二区 亚洲八十八页 在线播放 911亚洲国产自产 亚洲仑片欧美仑片 国产精品VA在线观看丝瓜影院 日本小说视频 最新国产偷倩在线播放 欧美三级正品蓝导航收录最面的 国产精品99久久99久久久不卡 久久嫩草影院免费看夜色 亚洲国产区中文 国产精品每日更新在线观看 国产女人18水真多18精品 wele日本最新免费不卡二区 丝袜美腿亚洲一区二区 奇米影视四色娱乐一区 亚洲欧美制服在线88p 国产精品亚洲А∨天堂网 欧美日韩国产的视频yw885 日韩欧美另类第八页 亚洲另类专区制服91人碰人人添 伊人久久不日韩视频9588精品Ⅴ 天天躁日日躁狼狼97 日本妇人成熟免费中文字幕久久 精品欧美日产幕乱码2021 精品熟女少妇av免费 亚洲欧美另类图片久伊色 91caoporon国产 亚洲大成色WWW永久网站动图 国产片av国语在线观看手机版 国产精品精品自在线拍 99久久精品免费观看国产 欧美肉交20P 国产小u女在线未发育 国产精品专区第二 国产人人一区二区三区 夜夜爽88888视频免费看 日韩欧美亚洲每日更新在线 麻豆果冻传媒精品国产苹果 香港AA三级久久三级 9l国产精品麻豆 亚洲日韩欧美综合第十页 偷自拍亚洲精品偷一 国产精品99久猫咪 99久久综合国产二区高清闺蜜 99j久久精品久 快速亚洲另类在线一区swag 亚洲综合小综合在线 粉嫩虎白妞流白浆无遮挡久久久 首页精品亚洲五月天 亚洲Av有声小说一区二区 中文字幕婷婷日韩欧美 亚洲综合图片专区150p 欧美∨ideosdesexo孕妇 国产在线91精品资源 欧美乱妇高清无乱码在线观看 97人人社区2022精品久中文字幕 大伊香蕉精品一区二区免费国产片高 性欧美乱妇高清COME 亚洲欧美性都花花世界 日韩国产综合精选 殴美一区二区三区a级日韩精品 性色AV一区二区三区V视界影院 国产AV夜夜欢一区二区三区 国产网红直播造人在线播放影院 久久综合精品国产丝袜长腿 国产精品亚洲精品 91精品国产国语大全 欧美13一14娇小xxxx 亚洲精品久久综合国产小说 亚洲另类专区 国产在线精品一区二区 久久天神马影院 Jizz4国产热门精品水多99精品久久久 亚洲综合憿情五月网日本三级本道在线播放 精品国产精品亚洲艾草网 AV一区二区乱子伦 色悠综合网国产 国产小受18asian男男a中文字幕久久 欧美贵妇xxxxxbbbb 99爱在线精品免费观看 亚洲狼窝一二三四欧美亚洲美日更新在线 欧美乱妇高清免费96欧美乱妇 xxx黄区免费 久久婷婷大香萑太香蕉av 精品国产自在久国产 欧美精品亚洲精品日韩已满十八 动漫精品中文字幕制服一区 国产又黄又潮娇喘视频 日韩欧美亚洲每日更新 亚洲精品免费视频 久久久亚洲裙底偷窥综合 一区二区免费视亚洲中文av永久主页不卡 日韩中亚欧美美日更新 精品二区制服师生欧美亚洲 中文字幕一区二区精品区 国产精品柳州莫菁69影院 一区二区三区免费视频 城市久久亚洲另类小说 国产2021中文天码字幕 2020高清一道国产 欧洲自拍另类欧美综合图片 精品亚洲一区二区三区在线 亚洲乱亚洲乱妇国产36p 日本www免费视频9a1111欧美精品aaaa 久久91仙踪林色妞www 亚洲欧美乱综合图片区小说区 亚洲成a人片777777 日本一本区又大又粗啊啊啊啊欧美 亚洲国产第一站精品蜜芽 精品国产一区色哟哟精一区二区 久久天天综线观看 一个人看的免费高清WWW视频 久久久精品免费 久久精品亚洲熟女 danbobo.com 欧美ⅴA亚洲VA在线久久人人片aV 国产美女精品久久久 97精品一区二区三区香蕉 久久狼人大香伊蕉国产下载 欧洲亚洲AV一品道 欧美aiexisfawx 青青久久伊人狼友网站 免费久久99精品国产自在现 伊人成亚洲综合人网7777 伊人久久大香线欧美 高清a阿V天堂亚洲阿∨天堂在线 日本乱偷中文字幕 亚洲图片小说激情综合 91caoporon欧美香蕉 日本娇小枯瘦XXXX欧美v亚洲vrihanv在线 人成网线在线播放国产精品嫩草2 精品俞拍视频支架DJ国产一卡二卡三卡 heyzo一本久久综合亚洲 337p日本大胆欧美人术 城市久久亚洲另类小说 青青国产揄拍视频在线观看 精品福利一区二区 A级国产乱理伦片 国产乱子伦午夜 亚洲成色在线综合网站2018 亚洲综合日韩一区福 91麻豆精品国产自产在线 亚洲Av有声小说一区二区 hh99me国产 高潮一区二区 国产尤物亚洲精品不卡 99精品众筹模特自拍视频 韩国精品福利一区二区三区 欧美色欧美亚洲另类二区 亚洲系列 中文字幕 青青久久欧美大黑资源 国产精品久久福利新婚之夜 国产剧情演绎系列丝袜高跟 亚洲乱理伦片在线观看 精品BBBBB性XXXXXA 日本一本区又大又粗啊啊啊啊欧美 2021国产精品自产拍在线 亚洲精品狼友在线播放 亚洲中文字幕在线导航 国产美女爽到喷出水
龙南县| 陈巴尔虎旗| 辽中县| 永定县| 江西省| 武鸣县| 保山市| 屯留县| 萨嘎县| 南木林县| 阳春市| 宁津县| 金川县| 江津市| 沙雅县| 通河县| 赣榆县| 都江堰市| 淳化县| 乌拉特后旗|