Advertisement

春之门RCE(CVE-2017.4184)的历史

阅读量:

0x01 前言

近期备受关注的Spring-RCE漏洞,今天将为大家展开讲解。不过本文的标题为《Spring-RCE的前世今生》,因此需要追溯其源头——CVE-2010-1622漏洞。这个早在2010年便被发现的安全问题,为何会在2022年再度引发关注?同时,CVE-2022-22965为何必须依赖Java 9及以上版本才能实现?在本文中,将对这些问题进行详细解答。

0X02 CVE-2010-1622

该安全缺陷于2010年被发现,攻击者可借此实施拒绝服务攻击,甚至实现远程命令执行。Spring框架在早期便发布了相关补丁以修复此问题,本次分析将为CVE-2022-22965的探讨奠定基础。

2.1 关于JavaBean参数绑定

Spring框架提供了一种机制,通过定义JavaBean对象来解析用户的请求内容,从而将用户提交的数据与类中的属性进行匹配并完成赋值操作。

在此过程中,我们构建了一个JavaBean类:

该User类中包含一个名为name的私有属性,并位于testa包下。name属性可通过

public void setName方法由外部访问,并且该类配备了一个无参数的getName()构造方法。

![图片](https://ad.itadn.com/c/weblog/blog-img/images/2025

全部评论 (0)

还没有任何评论哟~