Log4j 反序列化过滤绕过:基于 MarshalledObject 的未授权 RCE
github.com | 漏洞 | 严重 | #rce | #public-poc | #java | #deserialization | #pre-auth | #authentication | #vulnerability | #log4j | #apache | #commons-collections | #serialization | #poc | #filteredobjectinputstream | #marshalledobject
摘要
Log4j 反序列化过滤器绕过(issue #4255):LogEventProxy 将消息封装进 MarshalledObject,其 get() 内部创建无过滤对象流,隐藏的 CC6 利用链随之执行——反序列化 LogEvent 的 Java 服务面临未认证 RCE。
为什么值得关注
该 PoC 揭示了 Log4j 2 中针对反序列化黑名单过滤的绕过手法,再次警示防御方避免在未授权端点直接反序列化未知数据。
- 厂商
- Apache
- 产品
- Log4j 2
- 受影响版本
- log4j-api 2.11.0–2.24.3, log4j-core 2.8.0–2.24.3
- CVSS
- 9.8
- 发布时间
- 收录时间
Skip to content