【问题标题】:HowTo Fix java serialization vulnerability in JMX?如何修复 JMX 中的 java 序列化漏洞?
【发布时间】:2016-09-17 12:50:00
【问题描述】:

https://github.com/frohoff/ysoserial

是一种概念验证工具,用于生成利用不安全 Java 对象反序列化的有效负载。它也适用于 JMX。

有什么方法可以让 JMX 安全吗? 我还阅读了https://tersesystems.com/2015/11/08/closing-the-open-door-of-java-object-serialization/。我不明白如何在我的项目中使用 NotSoSerial。

【问题讨论】:

  • 我不确定您是否可以在项目中嵌入 NotSoSerial。但是您可以在启动应用程序时将其用作 Java 代理。

标签: java security serialization rmi jmx


【解决方案1】:

您可以通过从 githhub 构建项目来运行 NotSoSerial,然后获取 jar 并在命令行上使用以下参数运行 JVM:

-javaagent:notsoserial.jar -Dnotsoserial.whitelist=empty.txt 

https://github.com/kantega/notsoserial#whitelisting-mode中指定

如果您想使用 JMX 但不想使用 RMI(它使用 Java 序列化),请查看 jmxtrans 或 Jolokia,看看如何最好地锁定通过那里传递的 JSON 消息。

【讨论】:

    猜你喜欢
    • 2021-08-14
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-08-01
    • 2022-01-17
    • 2021-08-20
    • 2020-02-15
    • 1970-01-01
    相关资源
    最近更新 更多