这是 JDK CVE-2023-21939
使用低于 8u371 的 JDK 版本
<dependency>
<groupId>org.apache.xmlgraphics</groupId>
<artifactId>batik-swing</artifactId>
<version>1.15</version>
</dependency>
如何复现此 RCE:
(1) 运行 XmlServer.java
(2) 运行 JarServer.java
(3) 运行 JarRCE.java 进行测试,并成功触发 RCE
截图:

<dependency>
<groupId>org.apache.xmlgraphics</groupId>
<artifactId>batik-swing</artifactId>
<version>1.15</version>
</dependency>
<dependency>
<groupId>org.mozilla</groupId>
<artifactId>rhino</artifactId>
<version>1.7.10</version>
</dependency>
如何复现此 RCE:
(1) 运行 XmlServer.java
(2) 运行 JSRCE.java 进行测试,并成功触发 RCE
截图:
