【发布时间】:2015-11-12 07:27:42
【问题描述】:
昨天公布了反序列化漏洞(CVE-2015-4852):
https://blogs.apache.org/foundation/entry/apache_commons_statement_to_widespread
SpringFramework 使用 commons.collections。
如果 SpringFramework 使用 InvokerTransformer,它可能容易受到反序列化漏洞 (CVE-2015-4852) 的攻击。
SpringFramework 是否使用 commons.collections 中的 InvokerTransformer?
【问题讨论】:
-
你试过grepping源代码吗?
-
我将下载源代码并对其进行 grep。可能有人已经有代码并且可以 grep :)
-
Spring Framwork 中的任何内容是否反序列化用户提供的序列化对象不是更重要的问题吗?此时,如果 commons-collection 存在(因为精心设计的 vuln 使用
InvokerTransform)并且 Spring 被提供了一个序列化对象,那么您将处于危险之中。 -
在我的回答中添加了第三个更新:Spring 不使用 InvokeTransformer
标签: spring serialization deserialization