泛微 e-bridge 云桥 xstream 反序列化漏洞
影响攻击者可远程执行任意代码,控制服务器
AI 研判
泛微 e-bridge 云桥使用了存在漏洞的 XStream 开源组件,导致反序列化风险。官方公告确认该漏洞为高危,影响 20210316 之前的版本。攻击者可能通过构造恶意序列化数据触发漏洞。
影响范围
泛微 e-bridge 云桥
泛微 e-bridge 云桥 20210316 之前的版本,具体版本范围以官方公告为准。
漏洞详情
漏洞类型为 XStream 反序列化。XStream 在将 XML 转换为 Java 对象时未充分校验输入,攻击者可构造恶意 XML 触发任意代码执行。泛微 e-bridge 云桥集成了该组件,因此受此漏洞影响。
利用条件与风险
利用通常需要能够向受影响接口发送恶意 XML 数据,且无需认证或低权限即可触发。实战中若服务暴露在互联网,风险极高,可导致服务器被完全控制。
修复建议
官方已发布安全公告,建议升级到 20210316 或更高版本,或更新 XStream 组件至安全版本。临时缓解措施包括限制服务网络访问、过滤恶意 XML 请求,具体以官方公告为准。
原始情报
泛微公告称 e-bridge 云桥受 xstream 开源组件漏洞影响,存在高危反序列化风险,影响 20210316 之前版本。