当前位置:网站首页>LiferayPortal JSONWS反序列化漏洞(CVE-2020-7961)分析
LiferayPortal JSONWS反序列化漏洞(CVE-2020-7961)分析
2022-06-29 09:14:00 【千里ZLP】
一、漏洞描述
2020年03月20日,Code White发现了影响Liferay Portal版本6.1、6.2、7.0、7.1和7.2的多个关键级别的JSON反序列化漏洞。它们允许通过JSON web服务API执行未经身份验证的远程代码。修复的Liferay Portal版本有6.2 GA6、7.0 GA7、7.1 GA4和7.2 GA2。
Liferay(又称Liferay Portal)是一个开源门户项目,该项目包含了一个完整的J2EE应用,以创建Web站点、内部网,以此来向适当的客户群显示符合他们的文档和应用程序。
二、影响版本
Liferay Portal: 6.1、6.2、7.0、7.1、7.2
三、漏洞分析
Liferay Portal 提供了 Json Web Service 服务,对于某些可以调用的端点,如果某个方法提供的是 Object 参数类型,那么就能够构造符合 Java Beans 的可利用恶意类,传递构造好的 json 反序列化串,y 反序列化时会自动调用恶意类的 setter 方法以及默认构造方法。
JODD 序列化与反序列化
边栏推荐
- Closed door cultivation (24) shallow understanding of cross domain problems
- 动态规划总结
- 2020-09-25 boost库的noncopyable,用于单例模式
- Zabbix4.4 configure the indicators of the monitoring server and solve the garbled graphics pages
- Data governance: data standard management (Part III)
- 滑块验证代码
- C语言实现一种创建易管理易维护线程的方法
- Construction and use of Changan chain go language smart contract environment
- watch监听和computed计算属性的使用和区别
- 367. 有效的完全平方数-二分法
猜你喜欢

Kicad learning notes - shortcut keys

Five heart charity matchmaker team

CROSSFORMER: A VERSATILE VISION TRANSFORMER BASED ON CROSS-SCALE ATTENTION

通用分页框架

容器

A 2.5D Cancer Segmentation for MRI Images Based on U-Net

Closed training (25) basic web security
![[Huawei certification] the most complete and selected question bank in hcia-datacom history (with answer analysis)](/img/d4/f5ea847573433f7ca7bd429f57e40a.png)
[Huawei certification] the most complete and selected question bank in hcia-datacom history (with answer analysis)

Easyexcl export 1million lines of EXECL report font error solution

Zabbix4.4 configure the indicators of the monitoring server and solve the garbled graphics pages
随机推荐
2020-09-18 referer认证 url转义
Closed door cultivation (24) shallow understanding of cross domain problems
Gmail:如何快速将邮件全部已读
Cloud management platform: openstack architecture design and detailed interpretation
UE4 animation redirection
数据治理:数据治理在数据中台下的解决方案
JS obtain mobile phone model and system version
Mysql配置主从数据库
C语言中通过sprintf()函数构造sql语句
C语言实现一种创建易管理易维护线程的方法
A 2.5D Cancer Segmentation for MRI Images Based on U-Net
float 与 int 相乘产生的令人崩溃的“ 2.3 * 10 = 22 ”
Data governance: Metadata Management (Part 2)
CROSSFORMER: A VERSATILE VISION TRANSFORMER BASED ON CROSS-SCALE ATTENTION
语言特性
[technology development] development and design of alcohol tester solution
2020-9-14 广告系统入门
監控數據源連接池使用情况
力扣85题最大矩形
【华为认证】HCIA-DATACOM史上最全精选题库(附答案解析)