CVE-2024-52046
Apache MINA:使用无界反序列化的MINA应用程序可能允许远程代码执行(RCE)
- 已发布
- 2024年12月25日
- 已更新
- 2025年8月2日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月28日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X中 · 未来 30 天
- 百分位
- 97.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache MINA 中的 ObjectSerializationDecoder 使用 Java 原生反序列化协议来处理传入的序列化数据,但缺乏必要的安全检查与防御措施。该漏洞允许攻击者通过发送特制的恶意序列化数据来利用反序列化过程,可能导致远程代码执行(RCE)攻击。此问题影响 MINA core 2.0.X、2.1.X 和 2.2.X 版本,并将在 2.0.27、2.1.10 和 2.2.4 版本中修复。还需注意,使用 MINA core 库的应用程序只有在调用 IoBuffer#getObject() 方法时才会受到影响,而该方法在向过滤器链中添加使用 ObjectSerializationCodecFactory 类的 ProtocolCodecFilter 实例时可能会被调用。如果您的应用程序专门使用了这些类,则必须升级到最新版本的 MINA core 库。仅升级还不够:您还需要使用以下三个新方法之一,在 ObjectSerializationDecoder 实例中显式允许解码器将接受的类: ```java /** * Accept class names where the supplied ClassNameMatcher matches for * deserialization, unless they are otherwise rejected. * * @param classNameMatcher the matcher to use */ public void accept(ClassNameMatcher classNameMatcher) /** * Accept class names that match the supplied pattern for * deserialization, unless they are otherwise rejected. * * @param pattern standard Java regexp */ public void accept(Pattern pattern) /** * Accept the wildcard specified classes for deserialization, * unless they are otherwise rejected. * * @param patterns Wildcard file name patterns as defined by * {@link org.apache.commons.io.FilenameUtils#wildcardMatch(String, String) FilenameUtils.wildcardMatch} */ public void accept(String... patterns) ``` 默认情况下,解码器将拒绝传入数据中出现的*所有*类。注意:FtpServer、SSHd 和 Vysper 子项目不受此问题影响。
来源
1专业级 Apache MINA 反序列化风险漏洞评估报告,包含执行摘要、技术影响、修复方案及缓解策略。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。