1. ForgeRock OpenAM 中的未授权 RCE(CVE-2021-35464) portswigger.net | 漏洞 | 2021-06-29 18:15 | 原文 ↗ | #bug-bounty | #rce | #deserialization | #java-security Michael Stepankin 披露 ForgeRock OpenAM 的未授权 RCE(CVE-2021-35464):Jato 框架反序列化缺陷,jato.pageSession 参数可传入恶意序列化对象,配合自研 ysoserial 利用链执行代码。