漏洞标题
Apache HertzBeat:通过 snakeYaml 反序列化加载恶意 xml 实现远程代码执行
漏洞描述信息
Apache HertzBeat(孵化中)中存在SnakeYaml反序列化加载恶意XML的远程代码执行漏洞。
该漏洞只能被授权攻击者利用。
该问题影响Apache HertzBeat(孵化中):1.6.0之前的版本。
建议用户升级到1.6.0版本,该版本修复了此问题。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
XML外部实体引用的不恰当限制(XXE)
漏洞标题
Apache HertzBeat: RCE by snakeYaml deser load malicious xml
漏洞描述信息
SnakeYaml Deser Load Malicious xml rce vulnerability in Apache HertzBeat (incubating).
This vulnerability can only be exploited by authorized attackers.
This issue affects Apache HertzBeat (incubating): before 1.6.0.
Users are recommended to upgrade to version 1.6.0, which fixes the issue.
CVSS信息
N/A
漏洞类别
可信数据的反序列化
漏洞标题
Apache HertzBeat 代码问题漏洞
漏洞描述信息
Apache HertzBeat是美国阿帕奇(Apache)公司的一个可以监控各种组件的工具。 Apache HertzBeat 1.6.0之前版本存在代码问题漏洞,该漏洞源于SnakeYAML库存在反序列化漏洞,允许攻击者通过发送恶意构造的XML数据来执行远程代码。
CVSS信息
N/A
漏洞类别
代码问题