logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

开源组件漏洞分析-Hutool 存在SPEL命令执行风险

该项目受影响版本存在SPEL命令执行风险, 由于SpELEngine.java中eval方法解析SPEL表达式时未进行转义或检查,其通过StandardEvaluationContext实现SPEL表达式解析,远程攻击者可通过注入恶意的SPEL表达式如 T(java.lang.Runtime).getRuntime().exec(‘calc’) 导致任意系统命令执行。如存在使用该缺陷函数的代码,进

#web安全#java#网络安全 +1
开源组件漏洞分析-Hutool 存在SPEL命令执行风险CVE-2024-47554 Apache Commons IO 资源管理错误漏洞

Apache Commons IO是美国阿帕奇(Apache)基金会的一个应用程序。提供一个帮助开发IO功能。 Apache Commons IO 2.0版本至2.14.0之前版本存在资源管理错误漏洞,该漏洞源于CPU资源消耗不受控制。

#apache#web安全#网络安全 +2
开源组件漏洞分析-CVE-2021-41862 AviatorScript 存在表达式注入漏洞

AviatorScript是一门高性能、轻量级寄宿于 Jvm 之上的脚本语言。 AviatorScript >= 5.2.1 存在代码注入漏洞,攻击者可通过使用字节代码工程库 (BCEL) 编码的表达式执行代码。

#spring#java#web安全 +2
开源组件漏洞分析-CVE-2023-2976-Guava<32.0.0 存在竞争条件漏洞

Guava 1.0 至 31.1 版本中的 FileBackedOutputStream 类使用Java的默认临时目录创建文件,由于创建的文件名容易被攻击者猜测,在 Unix 和 Android Ice Cream Sandwich 系统中,允许具有访问默认 Java 临时目录权限的攻击者可创建同名的恶意文件造成文件冲突,如果应用程序依赖于攻击者创建的恶意文件,攻击者可操控应用程序的行为。1、使用

#web安全#java#网络安全 +2
到底了