ForgeRock OpenAM 中的未授权 RCE(CVE-2021-35464)
portswigger.net | 漏洞 | CVE-2021-35464 | #bug-bounty | #rce | #deserialization | #java-security | #forgerock-openam | #cve-2021-35464 | #pre-auth-rce | #ysoserial
摘要
Michael Stepankin 披露 ForgeRock OpenAM 的未授权 RCE(CVE-2021-35464):Jato 框架反序列化缺陷,jato.pageSession 参数可传入恶意序列化对象,配合自研 ysoserial 利用链执行代码。
- 发布时间
- 收录时间
Skip to content