网易首页 > 网易号 > 正文 申请入驻

Apache MINA严重漏洞 :CVE-2024-52046 (CVSS 10),可能允许远程代码执行

0
分享至

E安全消息,网络应用框架Apache MINA发现一个严重漏洞。漏洞被追踪为CVE-2024-52046,CVSS得分10,可能允许攻击者在系统上执行任意代码。

Apache MINA框架用于构建高性能和可扩展的网络应用,以其事件驱动异步API而闻名。该API简化了TCP/IP和UDP/IP等传输上的网络编程,被广泛应用于各种应用。

然而,其ObjectSerializationDecoder组件的一个缺陷为恶意行为者打开了大门。这个解码器利用Java的本地反序列化来处理序列化数据,被发现缺乏关键的安全检查。

问题的根源在于易受攻击版本的MINA处理对象反序列化的方式。没有适当的防护措施,攻击者可以发送特别制作的恶意序列化数据,当ObjectSerializationDecoder处理这些数据时,可能会导致远程代码执行(RCE)。这意味着攻击者可能完全控制受影响的系统。

CVE-2024-52046漏洞影响了一系列Apache MINA版本,具体包括:

  • Apache MINA 2.0.0至2.0.26

  • Apache MINA 2.1.0至2.1.9

  • Apache MINA 2.2.0至2.2.3

需要注意的是,并非所有使用MINA的应用程序都会自动受到影响。

当应用程序使用IoBuffer#getObject()方法时,风险就会出现,这可能在ProtocolCodecFilter实例使用ObjectSerializationCodecFactory类被添加到过滤器链时被调用。如果你的应用程序依赖这些特定类和方法,你可能已经暴露了风险,必须立即采取行动。

Apache MINA团队通过发布以下修补版本迅速解决了这一关键漏洞:

  • Apache MINA 2.0.27

  • Apache MINA 2.1.10

  • Apache MINA 2.2.4

仅仅升级是不够的。更新的版本引入了一个重要的安全增强功能:开发人员必须明确定义ObjectSerializationDecoder被允许反序列化的类。

通过三个新方法实现:

  • accept(ClassNameMatcher classNameMatcher)

  • accept(Pattern pattern)

  • accept(String… patterns)

默认情况下,解码器现在将拒绝所有类,遵循“拒绝所有”的原则,除非明确允许。这增加了一个重要的控制层,防止了不受信任和潜在恶意对象的反序列化。

Apache MINA团队已表示,FtpServer、SSHd和Vysper子项目不受此漏洞影响。

报名启动!第八届“西湖论剑·中国杭州网络安全技能大赛”等你来战!

2024.12.23

立即更新!Adobe警告ColdFusion严重漏洞PoC

2024.12.25

Postman Workspaces泄露超3万个API密钥和敏感令牌

2024.12.26

注:本文由E安全编译报道,转载请联系授权并注明来源。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
东京街头巨款遭劫,有两名中国人被抢

东京街头巨款遭劫,有两名中国人被抢

扬子晚报
2026-01-30 11:18:45
金晨被曝肇事逃逸影响恶劣!本人面临拘留违约金上亿,助理最惨!

金晨被曝肇事逃逸影响恶劣!本人面临拘留违约金上亿,助理最惨!

古希腊掌管月桂的神
2026-01-30 11:07:24
你被中国保护得太好了,所以很傻很天真

你被中国保护得太好了,所以很傻很天真

一个坏土豆
2026-01-27 19:51:27
父亲工龄48年,退休金每月才880元,我找去社保局,工作人员却愣了:他15年前就是高级工程师,特殊津贴每月16480

父亲工龄48年,退休金每月才880元,我找去社保局,工作人员却愣了:他15年前就是高级工程师,特殊津贴每月16480

起飞做故事
2026-01-28 18:56:29
事发上海!雇主离世仅12分钟,保姆就陆续转走银行卡内50万元现金,还变卖玉器

事发上海!雇主离世仅12分钟,保姆就陆续转走银行卡内50万元现金,还变卖玉器

新民晚报
2026-01-26 14:44:31
梁田同志逝世

梁田同志逝世

澎湃新闻
2026-01-30 01:51:08
山东青岛95后女设计师参观父母新房,进门两眼一黑,全程尖叫:太丑了,好炸裂!全程把关防不住老爸灵机一动

山东青岛95后女设计师参观父母新房,进门两眼一黑,全程尖叫:太丑了,好炸裂!全程把关防不住老爸灵机一动

台州交通广播
2026-01-30 01:12:09
章泽天也没想到,临近年关,刘强东竟会以这种方式,实现口碑暴涨

章泽天也没想到,临近年关,刘强东竟会以这种方式,实现口碑暴涨

查尔菲的笔记
2026-01-28 19:09:34
挣再多钱有什么用,61岁崔培军如今的现状,给所有企业家提了醒

挣再多钱有什么用,61岁崔培军如今的现状,给所有企业家提了醒

揽星河的笔记
2026-01-29 18:52:42
【紫牛头条】对话"当保安的武汉理工大学毕业生":为顺应妻子要求,摆稳心态

【紫牛头条】对话"当保安的武汉理工大学毕业生":为顺应妻子要求,摆稳心态

扬子晚报
2026-01-29 23:19:43
黄仁勋:未获大陆新订单,台湾40%芯片产能转美国系误读!

黄仁勋:未获大陆新订单,台湾40%芯片产能转美国系误读!

芯智讯
2026-01-30 09:46:34
尴尬!语文11.5分、数学9.5分的成绩发布,家长回复“老师辛苦”

尴尬!语文11.5分、数学9.5分的成绩发布,家长回复“老师辛苦”

火山诗话
2026-01-30 07:37:39
原来李莉就是“春晚钉子户”孙涛的老婆,难怪孙涛每年都能上春晚

原来李莉就是“春晚钉子户”孙涛的老婆,难怪孙涛每年都能上春晚

以茶带书
2026-01-29 19:19:17
百年基业,一夜丧尽

百年基业,一夜丧尽

我是历史其实挺有趣
2026-01-29 16:49:07
婴儿出生6天被月嫂摔至颅内出血,月子中心老板:我申请破产了,你找律师去;街道工作人员:会全程跟进

婴儿出生6天被月嫂摔至颅内出血,月子中心老板:我申请破产了,你找律师去;街道工作人员:会全程跟进

南国今报
2026-01-29 21:04:53
有色暴跌7%!资金反向大举加仓,短短15分钟净申购超1.4亿份

有色暴跌7%!资金反向大举加仓,短短15分钟净申购超1.4亿份

每日经济新闻
2026-01-30 09:54:36
俄之霸权,正以肉眼可见的速度崩塌

俄之霸权,正以肉眼可见的速度崩塌

望岳
2026-01-29 20:54:25
要变了?日本大选实况曝光:自民党狂揽233席,在野党乱成一锅粥

要变了?日本大选实况曝光:自民党狂揽233席,在野党乱成一锅粥

知法而形
2026-01-29 09:46:57
3元续面大结局:民警致电道歉,面馆关了、招牌拆了、生意也没了

3元续面大结局:民警致电道歉,面馆关了、招牌拆了、生意也没了

阿纂看事
2026-01-29 09:36:34
#曝金晨肇事逃逸#上热搜,警方:局里成立了调查组,正在调查此事

#曝金晨肇事逃逸#上热搜,警方:局里成立了调查组,正在调查此事

红星新闻
2026-01-29 14:18:21
2026-01-30 13:04:49
E安全 incentive-icons
E安全
全球网络安全资讯新传媒
7159文章数 22752关注度
往期回顾 全部

科技要闻

单季狂赚3000亿;iPhone 17 全球卖疯了!

头条要闻

英国、法国、加拿大、日本等11国联合发声:强烈谴责

头条要闻

英国、法国、加拿大、日本等11国联合发声:强烈谴责

体育要闻

敢揍多尔特,此子必成大器?

娱乐要闻

金晨出事前 曾灵魂发问未收到春晚邀请

财经要闻

血铅超标工人,挡在“劳动关系”门槛外

汽车要闻

全面科技化 新款梅赛德斯-奔驰S级发布

态度原创

教育
健康
时尚
家居
公开课

教育要闻

湖南科技大学就业好不好?成功创业者频出,以创业有效带动就业!

耳石症分类型,症状大不同

“工装混搭风”今年爆火!全世界的时髦女人都在穿

家居要闻

蓝调空舍 自由与个性

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版