
これはJDK CVE-2023-21939です。
8u371より低いJDKバージョンを使用してください。
<dependency>
<groupId>org.apache.xmlgraphics</groupId>
<artifactId>batik-swing</artifactId>
<version>1.15</version>
</dependency>
このRCEを再現する手順:
(1) XmlServer.java を実行します。
(2) JarServer.java を実行します。
(3) テスト用に JarRCE.java を実行し、RCE が成功します。
スクリーンショット:

<dependency>
<groupId>org.apache.xmlgraphics</groupId>
<artifactId>batik-swing</artifactId>
<version>1.15</version>
</dependency>
<dependency>
<groupId>org.mozilla</groupId>
<artifactId>rhino</artifactId>
<version>1.7.10</version>
</dependency>
このRCEを再現する手順:
(1) XmlServer.java を実行します。
(2) JSRCE.java をテスト用に実行し、RCE が成功します。
スクリーンショット:
