【漏洞分析】CVE-2023-31058 Apache Inlong JDBC反序列化漏洞
原文中文,约2000字,阅读约需5分钟。发表于: 。本文对Apache Inlong的JDBC反序列化CVE进行分析和复现。
本文介绍了Apache InLong框架中的漏洞CVE-2023-31098,该漏洞由于未对接收的jdbcUrl参数过滤空格字符,导致可以利用空格绕过jdbcUrl中autoDeserialize参数过滤限制,通过认证的攻击者利用可控的jdbcUrl参数内容在MySQL服务端触发反序列化造成任意代码执行。最新版本1.7.0中已经修复了该漏洞。对于此类漏洞,需要注意jdbcurl字段的过滤问题。