天下漏洞,尽知其名
HIGH 重点关注

泛微 e-bridge 云桥 xstream 反序列化漏洞

影响攻击者可远程执行任意代码,控制服务器

AI 研判

泛微 e-bridge 云桥使用了存在漏洞的 XStream 开源组件,导致反序列化风险。官方公告确认该漏洞为高危,影响 20210316 之前的版本。攻击者可能通过构造恶意序列化数据触发漏洞。

影响范围

泛微 e-bridge 云桥

泛微 e-bridge 云桥 20210316 之前的版本,具体版本范围以官方公告为准。

漏洞详情

漏洞类型为 XStream 反序列化。XStream 在将 XML 转换为 Java 对象时未充分校验输入,攻击者可构造恶意 XML 触发任意代码执行。泛微 e-bridge 云桥集成了该组件,因此受此漏洞影响。

利用条件与风险

利用通常需要能够向受影响接口发送恶意 XML 数据,且无需认证或低权限即可触发。实战中若服务暴露在互联网,风险极高,可导致服务器被完全控制。

修复建议

官方已发布安全公告,建议升级到 20210316 或更高版本,或更新 XStream 组件至安全版本。临时缓解措施包括限制服务网络访问、过滤恶意 XML 请求,具体以官方公告为准。

原始情报

泛微公告称 e-bridge 云桥受 xstream 开源组件漏洞影响,存在高危反序列化风险,影响 20210316 之前版本。