.NET反序列化漏洞之绕过 SerializationBinder 不安全的类型绑定 且听安全 2 years 8 months ago 使用 SerializationBinder 无法完全修复反序列化漏洞隐患。经过深入研究总结了两种不安全 SerializationBinder 限定的绕过方式,下面分享给大家。
CVE-2022-30333 UnRAR 一个有趣的解压缩路径穿越漏洞 且听安全 2 years 8 months ago 开发 WinRAR 的 RarLab 公司研发的 unrar Linux 版本的二进制文件中发现了一个路径穿越漏洞 CVE-2022-30333 ,可以实现任意文件写入。
CVE-2022-32532 Apache Shiro RegExPatternMatcher 认证绕过漏洞分析与复现 且听安全 2 years 8 months ago 近日监测到Apache发布公告,修复了Apache Shiro框架中的一个认证绕过漏洞CVE-2022-32532当使用RegexRequestMatcher进行认证配置时,可以通过构造特殊请求绕过正则表达式检查,从而实现认证绕过。
CVE-2022-21445 Oracle JDeveloper ADF Faces反序列化漏洞影响众多Oracle产品 且听安全 2 years 8 months ago 近日Oracle通报了一个反序列化漏洞CVE-2022-21445,未经身份认证的远程攻击者可利用该漏洞实现反序列化操作导致任意代码执行。任何基于ADF Faces框架开发的程序都受到此漏洞的影响,包括Oracle的多个产品。
CVE-2022-25167 Apache Flume JNDI 注入漏洞分析与复现 且听安全 2 years 8 months ago 近日监测到 Apache 发布安全的公告,修复了一个存在于 Apache Flume 中的代码执行漏洞CVE-2022-25167,攻击者可通过发送特制的 JNDI 查找,从而在目标系统上执行任意代码。