
Bio-Formats ≤ 8.3.0 realiza desserialização insegura de Java de arquivos de cache .bfmemo controlados pelo atacante durante o processamento de imagens; um .bfmemo malicioso pode acionar a desserialização de dados não confiáveis (DoS/manipulação de lógica; potencialmente RCE se existirem cadeias de gadgets).
Bio-Formats ≤ 8.3.0 realiza desserialização Java insegura de arquivos de cache .bfmemo controlados pelo atacante durante o processamento de imagens; um .bfmemo malicioso pode acionar a desserialização de dados não confiáveis (DoS/manipulação de lógica; potencialmente RCE se existirem cadeias de gadgets).
Reprodução segura (somente local) Isso NÃO constrói uma cadeia de gadgets nem executa código. Apenas mostra que o .bfmemo é desserializado para fins de demonstração.
javac -cp bioformats_package.jar DemoMemoizer.java java -cp .:bioformats_package.jar DemoMemoizer ./sample.tif
Isso é apropriado para educação porque demonstra a superfície de desserialização insegura sem uso malicioso.