y1ong / blog-timeline

个人博客bb空间
MIT License
11 stars 0 forks source link

Apache Camel JDBCAggregationRepository反序列化漏洞 #381

Open y1ong opened 8 months ago

y1ong commented 8 months ago

漏洞描述
Apache Camel 是开源的系统间数据交互集成框架。 在受影响版本中,由于对JDBCAggregationRepository中exchange的实现存在未限制的反序列化逻辑,当攻击者可控制数据库中exchange字段值时,可以反序列化任意类,造成任意代码执行。 在修复版本中,通过校验逻辑限制其仅允许反序列化java及camel自身类。

参考链接

  1. https://www.oscs1024.com/hd/MPS-03tm-wyhp
  2. https://issues.apache.org/jira/browse/CAMEL-20303
  3. https://www.cve.org/CVERecord?id=CVE-2024-22369
  4. https://lists.apache.org/thread/3dko781dy2gy5l3fs48p56fgp429yb0f