漏洞类型 | 反序列化 | 发现时间 | 2023-10-18 | 漏洞等级 | 中危 |
MPS编号 | MPS-1mr6-9hnw | CVE编号 | CVE-2023-34050 | 漏洞影响广度 | 广 |
漏洞危害
OSCS 描述 |
Spring AMQP是将核心 Spring 概念应用于基于 AMQP 的消息传递解决方案的开发。 Spring AMQP中支持添加反序列化类名白名单,用于防止恶意类被反序列化。在受影响版本中,由于 SimpleMessageConverter 或 SerializerMessageConverter 默认未配置白名单,导致可以反序列化任意类。攻击者可以通过向 RabbitMQ 代理发送恶意的序列化消息,执行任意代码。 在新版本中Spring AMQP修正了其默认逻辑,未配置白名单则不允许反序列化任意类。 参考链接:https://www.oscs1024.com/hd/MPS-1mr6-9hnw |
影响范围及处置方案
OSCS 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
org.springframework.amqp:spring-amqp [1.0.0, 2.4.17) | 升级 | 将组件 org.springframework.amqp:spring-amqp 升级至 2.4.17 及以上版本 |
org.springframework.amqp:spring-amqp [3.0.0, 3.0.10) | 升级 | 将组件 org.springframework.amqp:spring-amqp 升级至 3.0.10 及以上版本 |
参考链接:https://www.oscs1024.com/hd/MPS-1mr6-9hnw |
排查方式
方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-1mr6-9hnw
https://nvd.nist.gov/vuln/detail/CVE-2023-34050