非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

Log4j 反序列化过滤绕过:基于 MarshalledObject 的未授权 RCE

摘要

Log4j 反序列化过滤器绕过(issue #4255):LogEventProxy 将消息封装进 MarshalledObject,其 get() 内部创建无过滤对象流,隐藏的 CC6 利用链随之执行——反序列化 LogEvent 的 Java 服务面临未认证 RCE。

为什么值得关注

该 PoC 揭示了 Log4j 2 中针对反序列化黑名单过滤的绕过手法,再次警示防御方避免在未授权端点直接反序列化未知数据。
厂商
Apache
产品
Log4j 2
受影响版本
log4j-api 2.11.0–2.24.3, log4j-core 2.8.0–2.24.3
CVSS
9.8
发布时间
收录时间

原文 ↗

相关内容

返回