漏洞概述 漏洞编号: #698 漏洞描述: 库中的 函数在默认情况下不再进入 ,因为 工件在反序列化期间可以执行还原器。调用者必须通过传递 来显式确认工件来自可信源。 影响范围 受影响组件: 库中的 函数 潜在风险: 如果未正确设置 ,可能会导致恶意工件在反序列化时执行任意代码。 修复方案 修复措施: - 添加 关键字参数到 函数。 - 在 之前抛出异常,除非 设置为 。 - 保持可信工件的行为,包括信封处理、严格模式漂移检查、遗留 处理和兼容 通过。 - 添加回归测试,证明默认路径在 还原器副作用执行之前包含信封形状的恶意工件。 - 更新持久性文档、 示例和 文本。 POC代码 测试结果 结果: 32 个测试通过,18 个警告。 其他信息 评论: - 提交了修复请求,并提供了详细的修复说明。 - 确认了修复请求,并指出需要重新基于 分支进行合并。 总结 该漏洞涉及 库中的 函数,通过添加 参数来防止恶意工件在反序列化时执行任意代码。修复方案包括添加参数、抛出异常、保持兼容性和更新文档。