检测和修复风险

更新时间:
复制 MD 格式

无代理检测功能支持在不安装云安全中心客户端的情况下,对云服务器进行安全风险评估。该功能通过扫描服务器磁盘快照或镜像,结合 AI 沙箱动态分析,在隔离环境中进行漏洞、恶意软件、配置基线、敏感文件等多维度安全检测,并支持 AI 漏洞修复,此过程对服务器性能几乎无影响。

适用范围

  • 支持的资产类型:

    • 中国内地区域:仅支持检测阿里云云服务器 ECS、云盘快照、自定义镜像以及AWS 云服务器 EC2。

    • 非中国内地区域:支持检测阿里云云服务器 ECS、云盘快照、自定义镜像以及AWS 云服务器 EC2、Azure虚拟机。

  • 阿里云的服务器地域支持:

    • 华北1(青岛)、华北2(北京)、华北3(张家口)

    • 华东1(杭州)、华东2(上海)

    • 华南1(深圳)

    • 西南1(成都)

    • 中国香港、新加坡、美国(弗吉尼亚)、印度尼西亚(雅加达)

  • 操作系统兼容性:详细的漏洞扫描操作系统支持列表,请参见漏洞扫描支持的操作系统。

    说明

    FreeBSD 操作系统不支持基线检查、恶意样本和敏感文件检测。

  • 漏洞修复支持类型:仅支持修复应用漏洞,详细的漏洞修复支持列表,请参见漏洞修复支持清单。

    说明

    漏洞修复功能在持续迭代中,准确信息请以控制台为准。

接入检测资产

阿里云资产

无代理检测自动同步当前阿里云账号下的资产,无需手动操作。

多云资产

无代理检测支持接入亚马逊云(AWS)、Azure,接入步骤如下:

接入AWS

  1. 准备AWS访问凭证

    在 AWS 账户中,创建一个具有程序化访问权限的 IAM 用户,并获取其 Access Key ID 和 Secret Access Key。确保该用户拥有访问和创建 EC2 快照的权限。

    重要

    要使用无代理检测功能,需要在AWS账户中为云安全中心创建一个具特定权限的自定义IAM策略,具体操作请参见为无代理检测创建自定义策略。

  2. 配置接入方案

    1. 进入无代理检测页面,在主机安全检测页签多云资产接入区域单击 image图标下方的接入。

    2. 进入接入云外资产页面,在创建子账号页面按如下说明完成配置后,单击下一步。

      • 方案选择:手动配置方案。

      • 权限说明:勾选无代理检测。

  3. 提交凭证信息

    在提交AK页签,请准确填写在 AWS 端创建的凭证信息后,并单击下一步。

    • 子账号 SecretID和子账号 SecretKey:填写步骤1获取的AWS子账号API密钥信息。

    • 接入地域:选择可用的 Region,系统将用选定地域验证资产可访问性,并获取对应云资源数据。

    • Domain:根据选择的接入地域进行配置,AWS 中国地域请选“中国版”,其他所有地域选“国际版”。

  4. 策略配置

    在策略配置页签,参考如下说明完成配置。

    • 选择地域:选择需要接入的 AWS 资产所属的地域。

      说明

      资产数据会自动归属在云安全中心控制台左上角选择的地域对应的数据中心。

      • 中国内地:中国内地数据中心。

      • 非中国内地:新加坡数据中心。

    • 新增地域接入管理:建议勾选。勾选后,该AWS账号下未来新增地域内的资产将自动同步,无需手动添加。

    • AK服务状态检查:设置云安全中心自动检查 AWS 账号 API 密钥有效性的时间间隔。可选“关闭”,表示不进行检测。

  5. 单击确定。

    完成权限验证和策略配置后,即可对 AWS EC2 实例创建无代理检测任务。

接入Azure

  1. 准备Azure访问凭证

    在Azure门户中创建应用注册并为应用凭证授予订阅访问权限。获取接入凭证:应用程序(客户端)ID、目录(租户)ID 和客户端密码的值。

    重要

    要使用无代理检测功能,需要在Azure账户中为云安全中心配置读者和磁盘快照参与者的角色权限。具体操作,请参见接入Azure资产。

  2. 配置接入方案

    1. 在控制台左上角,选择非中国内地区域。

    2. 进入无代理检测页面,在主机安全检测页签多云资产接入区域单击image图标下方的接入。

    3. 进入接入云外资产页面,在创建子账号页面的权限说明勾选无代理检测,单击下一步。

  3. 提交凭证信息

    在提交AK页签,请准确填写在Azure端创建的凭证信息,然后单击下一步。

    • 请输入appId:对应Azure应用注册获得的应用程序(客户端)ID。

    • 请输入password:对应Azure应用注册获得的客户端密码。

    • tenant:对应Azure应用注册获得的目录(租户)ID。

    • Domain (中国区选中国版,其他选国际版):世纪互联用户请选择中国版。

  4. 策略配置

    在策略配置页签,参考如下说明完成配置。

    • 选择地域:选择需要接入的 Auzre 资产所属的地域。

      说明

      资产数据会自动归属在云安全中心控制台左上角选择的地域对应的数据中心。

      • 中国内地:中国内地数据中心。

      • 非中国内地:新加坡数据中心。

    • 新增地域接入管理:建议勾选。勾选后,该AWS账号下未来新增地域内的资产将自动同步,无需手动添加。

    • AK服务状态检查:设置云安全中心自动检查 Auzre 账号凭证有效性的时间间隔。可选“关闭”,表示不进行检测。

  5. 完成权限验证和策略配置后,即可对Azure虚拟机创建无代理检测任务。

创建并执行检测任务

设置检测白名单(可选)

  1. 在无代理检测页面,单击扫描配置,进入白名单管理页签。

  2. 根据风险类型,单击对应页签下的新增规则。

  3. 参考如下说明,配置加白规则。

    重要

    以下白名单配置对全部资产有效。

    漏洞白名单

    • 漏洞类型:仅支持Linux软件漏洞、Windows系统漏洞、应用漏洞。

    • 漏洞名称:根据选择漏洞类型,拉取最新的漏洞数据。

    恶意样本白名单

    • 告警名称:默认为ALL,表示白名单规则对所有类型的告警生效,不支持修改。

    • 加白字段:默认为fileMd5,表示对文件的MD5值进行加白,不支持修改。

    • 通配符:仅支持选择相等。

    • 规则内容:输入文件的MD5值。

    基线白名单

    • 检查项类型:指定不需要检测的基线检查项。

    • 检查项:根据检查项类型拉取对应类型下具体的检查项。

    敏感文件白名单

    • 敏感文件检查项:指定不需要检测的项目。

    • 设置加白条件:

      说明

      支持配置多条规则,所有规则之间是 “与” (AND) 的关系。即同时满足所有规则条件,才会加入白名单。

      • MD5:通配符仅支持选择等于,然后输入文件的MD5值。

      • 路径:通配符支持选择包含、前缀、后缀,然后输入具体路径。

创建检测任务

无代理检测支持两种类型的检测任务:立即检测任务、周期性检测任务。

立即检测任务

适用于对特定资产进行一次性的安全扫描。

主机安全检测

  1. 在无代理检测 > 主机安全检测页签的风险检测区域,单击立即检测。

  2. 在立即检测面板,参考如下说明完成配置后,单击确定。

    • 扫描范围:建议勾选选中数据盘,数据源越完整,漏洞、告警等检测效果越好。

    • 快照/镜像保存时间:

      • 取值范围为1~365,单位:天。

      • 创建快照或镜像会收取相关费用,快照或镜像保存天数越多收费越高。

        重要

        勾选仅保留存在风险的快照/镜像后,系统将在扫描结束后自动删除无风险快照或镜像。

  3. 创建任务后,云安全中心将自动创建快照或镜像并执行扫描,扫描结束后若检测出风险,系统还会自动触发平行沙箱分析。更多信息,请参见自动创建快照和镜像和自动执行 AI 平行沙箱分析。任务进度和报告的查看方法,请参见查看任务进度和报告。

    说明

    需要扫描的服务器数据量越多,完成扫描任务所需的时间越长,请耐心等待任务完成。

快照安全检测

重要

如需使用快照进行检测,需开通快照。具体操作,请参见开通快照。

  1. 在无代理检测 > 快照安全检测页签的风险检测区域,单击立即检测。

  2. 在立即检测面板,选择目标快照后,单击确定。

自定义镜像安全检测

  1. 在无代理检测 > 自定义镜像安全检测页签的风险检测区域,单击立即检测。

  2. 在立即检测面板,选择目标镜像后,单击确定。

    说明

    若在检测任务面板中未找到所需检测的镜像,请前往资产中心 > 云产品页面,单击同步最新资产,待同步完成后,重新操作该步骤。

周期性检测任务

适用于对资产组进行定期的、自动化的安全巡检。

  1. 进入配置页

    在无代理检测页面右上角,单击扫描配置。

  2. 配置检测范围

    在安全检测范围页签,参考如下说明完成配置后,单击保存。

    • 基线检测范围:可单击管理在基线检测配置页,查看和配置支持检测基线范围。

    • 敏感文件:可单击管理在敏感文件扫描配置管理页,查看和配置检查项。

      重要

      若勾选新增检查项默认扫描,后续系统更新检查项时,会自动扫描。

  3. 配置检测策略

    在自动化检测策略页签,参考如下说明完成配置后,单击保存。

    • 主机检测:请参照如下说明配置扫描资产,其余配置说明请参见主机安全检测。

      1. 配置扫描周期:

        • 设置检测任务的执行周期(如每天、每周等)。

        • 如选择不扫描,则表示暂停该主机检测任务。

        • 完成周期配置后,系统会在配置后的第二天开始执行扫描任务。

      2. 配置扫描资产:

        1. 在扫描资产区域,单击管理。

        2. 新增资产默认扫描:建议勾选,勾选后系统将在下个扫描周期自动纳入新增的服务器,无需手动添加。

        3. 调整检测范围:可通过在资产列表区域,根据需要勾选或取消勾选具体服务器,灵活设置检测任务的资产范围。

    • 快照检测/自定义镜像安全检测:若开启增量检测开关后,将对未检测过的快照或自定义镜像进行增量自动化检测。

      重要

      增量检测需开启操作审计数据投递。请在功能设置 > 设置 > 其他配置页签,打开操作审计数据投递开关,详情请参见功能设置。

自动创建快照和镜像

执行主机安全检测任务时,系统会通过服务关联角色 AliyunServiceRoleForSas 完成以下自动化操作:

  1. 创建快照或镜像:自动创建一份以 SAS_Agentless 开头的服务器临时快照。

  2. 安全共享:将快照或镜像共享给云安全中心官方服务账号,以供扫描分析。

  3. 自动清理:扫描结束且超过快照/镜像保存时间后,将自动删除该快照或镜像并取消共享关系。

    说明
    • 快照或镜像仅用于安全扫描且共享过程不会产生费用。

    • 可在操作审计控制台的事件查询中看到一条aliyunserviceroleforsas创建快照或镜像的记录。

  4. 查看快照:在ECS控制台的云盘快照页面中,可以看到云安全中心自动创建的临时快照。该快照名称以 SAS_Agentless 开头,状态为可用,保留时间为7天,上传至OSS进度为100%。

自动执行 AI 平行沙箱分析

检测任务执行完毕后系统自动创建平行沙箱分析任务。可在任务管理中查看任务进度并下载分析报告,具体操作请参见下文查看任务进度和报告。

  • 触发条件:必须同时满足以下所有条件。

    • 主机安全检测、快照安全检测或自定义镜像安全检测任务正常结束。

    • 检测结果中存在漏洞、基线、敏感文件等风险。

  • 触发方式:平行沙箱分析由系统自动触发,不支持手动执行。

查看任务进度和报告

  1. 在无代理检测页面右上角,单击任务管理。

  2. 在弹出的任务管理面板中,根据检测类型选择相应的页签。

    主机安全检测/快照安全检测/自定义镜像安全检测
    1. 查看状态和进度:在对应页签下的列表页,查看任务状态和进度。

    2. 查看和下载报告:

      • 下载整个任务的报告:单击目标任务操作列的下载报告。

      • 下载单台服务器的报告:

        • 单击目标任务操作列的详情或查看。

        • 在任务详情面板,单击操作列的下载报告。

    平行沙箱分析
    1. 查看状态和进度:在平行沙箱分析页签的列表中,查看任务状态和进度。

    2. 查看和下载报告:

      1. 单击目标任务操作列的详情。

      2. 在任务详情页,单击资产操作列的下载报告。

分析与处理风险

任务成功完成后,可以在无代理检测页面查看和处理所发现的安全风险。

重要

如果同一台服务器被多次检测,页面将只展示最近一次的检测结果,旧结果会被覆盖。

  1. 查看风险详情

    在无代理检测页面对应检测策略页签(如主机安全检测),进入目标的风险类型(如漏洞风险)页签。在列表中找到目标风险项,单击其操作列的查看或详情,即可了解具体信息。

  2. 处理风险告警

    说明

    分析与处理风险时设置的加白规则,也会自动同步至检测白名单中,可对其进行修改、删除等管理操作。

    漏洞风险

    1. 操作步骤:

      1. 加白名单:定位到需要处理的漏洞项,单击操作列的加白名单。

      2. 漏洞修复:

        1. 创建修复任务:

          1. 在应用漏洞页签,定位到需要处理的漏洞项,单击操作列的修复。

          2. 在漏洞详情页签的受影响资产区域,单击目标资产操作列的修复。也可勾选多个资产后,单击列表下方的修复,实现漏洞批量修复。

          3. 在漏洞修复确认页,确认资产信息和修复后的自定义镜像名称。

          4. 批量修复其他漏洞(可选):若自定义镜像分别列出各自还存在的可修复漏洞,勾选后与当前漏洞在同一次修复中一起处理,并合入该自定义镜像对应的新镜像。

          5. 确认无误完成后,单击立即修复。

        2. 查看和下载任务修复结果:

          1. 查看结果和进度:

            1. 返回无代理检测首页,单击右上角的任务管理。

            2. 在任务修复页签,查看修复状态和进度。

          2. 查看和下载报告

            1. 若修复成功,单击任务操作列的详情。

            2. 在任务详情页,单击资产操作列的查看修复报告。

            3. 在报告页面单击右上角下载图标。

    2. 处理说明:

      1. 加白名单:

        • 将指定漏洞加入白名单,之后不再对该漏洞告警,请谨慎操作。

        • 设置加白名单后,系统将自动同步至扫描配置 > 白名单管理 > 漏洞白名单页签,可在相应的页签查看已添加的白名单。

      2. 漏洞修复:

        1. 仅部分漏洞支持修复操作。

        2. 漏洞修复为单独收费项目,不使用不收费。价格为10元/个,更多说明参见计费说明。

    基线检查

    • 操作步骤:在检查项列表中定位至需要处理的检查项,单击操作列的加白名单。

    • 处理说明:加白名单。

      • 将目标检查项加入白名单后,新增服务器将不再检测此检查项,请谨慎操作。

      • 设置加白名单后,系统将自动同步至扫描配置 > 白名单管理 > 基线白名单页签,可在相应的页签查看已添加的白名单。

    恶意样本

    • 操作步骤:

      • 处理新增告警:将筛选框中处理状态置为未处理后,单击目标告警操作列中处理。

      • 回溯或修正已归档告警:将筛选框中处理状态置为已处理后,单击目标告警操作列中修改状态。

    • 处理说明:

      • 加白名单:如果告警确认无恶意行为,可以根据白名单规则及应用范围,将该告警添加至白名单。

        重要
        • 对告警进行加白处理,当相同告警再次发生时,该告警将自动进入已处理列表,不再进行告警通知,请谨慎操作。

        • 支持对相同告警进行批量处理,不同类型的告警所支持的处理方式各不相同,请以控制台页面的显示为准。

        • 设置加白名单后,系统将自动同步至扫描配置 > 白名单管理 > 恶意样本白名单页签,可在相应的页签查看已添加的白名单。

      • 手动处理:已线下人工处理了导致该告警事件的风险问题后,再将该告警标记为手动处理。

      • 标记误报:将本次告警标记为误报,云安全中心将依据您的反馈建议,持续优化其扫描能力。

      • 忽略:仅将忽略本次告警,当再次检测并命中检测策略时,仍会推送告警。

    敏感文件

    • 操作步骤:

      1. 在敏感文件告警列表中定位到需要处理的告警项后,单击操作列的详情,查看详细描述和加固建议。

      2. 在详情面板风险列表的操作列,单击处理,在对话框中选择告警的处理方式,单击确定。

    • 处理说明:

      • 加白名单:如果告警确认无恶意行为,可以根据白名单规则,将该告警添加至白名单。规则如下:

        重要
        • 对告警进行加白处理,当相同告警再次发生时,该告警将自动进入已处理列表,不再进行告警通知,请谨慎操作。

        • 支持配置多条规则,所有规则之间是 “与(AND)” 的关系。即同时满足所有规则条件,才会加入白名单。

        • 设置加白名单后,系统将自动同步至扫描配置 > 白名单管理 > 敏感文件白名单页签,可在相应的页签查看已添加的白名单。

        • MD5:通配符仅支持选择等于,然后输入文件的MD5值。

        • 路径:通配符支持选择包含、前缀、后缀,然后输入具体路径。

      • 手动处理:已线下人工处理了导致该告警事件的风险问题后,再将该告警标记为手动处理。

      • 标记误报:将本次告警标记为误报,云安全中心将依据您的反馈建议,持续优化其扫描能力。

      • 忽略:仅忽略本次告警,当再次检测并命中检测策略时,仍会推送告警。

故障排查

如果任务状态异常,可以在任务详情页面查看失败原因,并参考下表进行处理。

失败提示

失败原因

解决方案

不支持当前区域

指定的地域不支持。

请参考适用范围,确认 ECS 所在地域是否在支持范围内。

连接磁盘失败

系统挂载快照磁盘时发生临时性错误。

单击任务操作列的重试,让系统再次尝试。

创建镜像失败

ECS 镜像数量已达到配额上限。

前往ECS 控制台提升镜像配额或删除部分不再使用的历史镜像。

任务处理超时

扫描的数据量过大或系统繁忙,任务在规定时间内未能完成。

按检测范围将任务拆分成多个子任务,然后重新执行。

性能影响与成本控制

  • 性能影响:无代理检测的扫描过程不消耗目标服务器资源。

  • 成本控制:无代理检测的费用由“扫描+AI 沙箱分析费”和“快照/镜像存储费”两部分构成。若使用 AI 漏洞修复,还将按成功修复的数量另行收取修复费。为有效控制成本,建议进行如下配置:

    • 在创建任务设置快照/镜像保存时间时勾选仅保留存在风险的快照/镜像。

    • 定期清理不再需要的快照。

配额与限制

  • 磁盘规格:单块云盘最大支持 1 TiB,单盘最大检测文件数为20,000,000个,超出部分不检测。

  • 服务器限制:每台服务器最多支持检测 15 个云盘,超出部分不检测。

  • 结果保留:检测任务的结果仅保留 30 天,到期后将自动清除。对同一资产的多次检测,系统仅保留最近一次的检测结果。

  • 压缩文件限制:压缩文件仅支持检测JAR文件,只解压一层进行检测。

  • 文件系统限制:支持ext2、ext3、ext4、XFS、NTFS,其中NTFS不支持依赖文件权限信息的检测项。

  • 存储与磁盘限制:所有主机(阿里云和非阿里云)均不支持检测 LVM(逻辑卷管理)、RAID 磁盘阵列以及 ReFS 文件系统的数据盘。

附录

检测能力详解

下表列出了无代理检测支持的主要检测项。

检测类别

检测范围

详细说明

漏洞风险

Linux 软件漏洞、Windows 系统漏洞、应用漏洞

支持检测的操作系统版本请参见漏洞扫描支持的操作系统。

基线检查

操作系统、应用、数据库的配置合规性

支持检测数百项配置,包括但不限于:

  • 等保合规

  • CIS 等业界标准

  • 检查密码策略

  • 访问控制

  • 日志审计

更多信息,请前往控制台扫描配置中查看,具体操作参见基线检测范围。

恶意样本

恶意脚本、WebShell、恶意软件

  • 恶意脚本:Shell、Python、Perl 等。

  • WebShell:PHP、JSP、ASP、ASPX 等。

  • 恶意软件:挖矿程序、木马、蠕虫、DDoS 僵尸程序等。

更多内容请参见恶意样本。

敏感文件

凭证信息、密钥文件、配置文件

支持检测常见敏感文件,包括但不限于:

  • 应用配置中的明文密码

  • 证书密钥文件(.key, .pem)

  • 认证/登录凭证

  • 云厂商凭证(AccessKey)

更多信息,请前往控制台扫描配置中查看,具体操作参见敏感文件检测项。

漏洞扫描支持的操作系统

操作系统类型

版本

Windows Server

  • Windows Server 2008(EOL之前的漏洞)

  • Windows Server 2012(EOL之前的漏洞)

  • Windows Server 2016

  • Windows Server 2019

  • Windows Server 2022

Red Hat

  • Red Hat 5(EOL之前的漏洞)

  • Red Hat 6(EOL之前的漏洞)

  • Red Hat 7

CentOS

  • CentOS 5(EOL之前的漏洞)

  • CentOS 6(EOL之前的漏洞)

  • CentOS 7

Ubuntu

  • Ubuntu 12.04(EOL之前的漏洞)

  • Ubuntu 14.04(EOL之前的漏洞)

  • Ubuntu 16.04(EOL之前的漏洞)

  • Ubuntu 18.04(EOL之前的漏洞)

  • Ubuntu 18.10(EOL之前的漏洞)

Debian

  • Debian 6

  • Debian 7

  • Debian 8

  • Debian 9

  • Debian 10

Alpine

  • Alpine 2.3

  • Alpine 2.4

  • Alpine 2.5

  • Alpine 2.6

  • Alpine 2.7

  • Alpine 3.1

  • Alpine 3.2

  • Alpine 3.3

  • Alpine 3.4

  • Alpine 3.5

  • Alpine 3.6

  • Alpine 3.7

  • Alpine 3.8

  • Alpine 3.9

  • Alpine 3.10

  • Alpine 3.11

  • Alpine 3.12

Amazon Linux

  • Amazon Linux 2

  • Amazon Linux AMI

Oracle Linux

  • Oracle Linux 5

  • Oracle Linux 6

  • Oracle Linux 7

  • Oracle Linux 8

SUSE Linux Enterprise Server

  • SUSE Linux Enterprise Server 5

  • SUSE Linux Enterprise Server 6

  • SUSE Linux Enterprise Server 7

  • SUSE Linux Enterprise Server 8

  • SUSE Linux Enterprise Server 9

  • SUSE Linux Enterprise Server 10

  • SUSE Linux Enterprise Server 10 SP4

  • SUSE Linux Enterprise Server 11 SP3

  • SUSE Linux Enterprise Server 12 SP2

  • SUSE Linux Enterprise Server 12 SP5

Fedora Linux

  • Fedora Linux 2X

  • Fedora Linux 3X

openSUSE

  • openSUSE 10.0(EOL之前的漏洞)

  • openSUSE Leap 15.2(EOL之前的漏洞)

  • openSUSE Leap 42.3(EOL之前的漏洞)

恶意样本

恶意样本分类

说明

支持的检测项

恶意脚本

检测资产的系统功能是否受到恶意脚本的攻击或篡改,将可能的恶意脚本攻击行为展示在检测结果中。

恶意脚本分为有文件脚本和无文件脚本。攻击者在拿到服务器权限后,使用脚本作为载体来达到进一步攻击利用的目的。利用方式包括植入挖矿程序、添加系统后门、添加系统账户等操作。

支持检测的语言包括Shell、Python、Perl、PowerShell、Vbscript、BAT等。

WebShell

检查资产中的Web脚本文件是否是恶意的,是否存在后门通信、管理功能。攻击者植入WebShell后,可以控制服务器,作为后门载体来达到进一步攻击利用的目的。

支持检测的语言包括PHP、JSP、ASP、ASPX等。

恶意软件

检查资产中的二进制类型文件是否是恶意的,是否存在对资产造成破坏、持久化控制的能力。攻击者植入恶意二进制文件后,可以控制服务器,用于挖矿、DDoS攻击,或者加密资产文件等。恶意二进制按功能主要包括挖矿程序、木马程序、后门程序、黑客工具、勒索病毒、蠕虫病毒等。

被污染的基础软件

可疑程序

间谍软件

木马程序

感染型病毒

蠕虫病毒

漏洞利用程序

自变异木马

黑客工具

DDoS木马

反弹Shell后门

恶意程序

Rootkit

下载器木马

扫描器

风险软件

代理工具

勒索病毒

后门程序

挖矿程序

漏洞修复支持清单

漏洞编号

说明

CVE-2018-1257

Spring Framework 的 spring-messaging 模块在通过内存 STOMP 代理暴露 WebSocket 端点时,攻击者可构造消息导致正则表达式拒绝服务(ReDoS)攻击。

CVE-2019-12415

Apache POI 4.1.0 及更早版本的 XSSFExportToXml 工具在转换用户提供的 Excel 文档时,特制文档可通过 XML 外部实体(XXE)读取本地文件或内网资源。

CVE-2019-14439

FasterXML jackson-databind 2.x(低于 2.9.9.2)在启用 Default Typing 且类路径包含 logback 时,存在多态类型反序列化漏洞。

CVE-2020-26259

XStream 1.4.15 之前版本在反序列化时存在任意文件删除漏洞,远程攻击者可能删除主机上的任意已知文件。

CVE-2020-26945

MyBatis 3.5.6 之前版本对对象流反序列化处理不当。

CVE-2020-5398

Spring WebFlux 在 Content-Disposition 响应头中基于用户输入设置文件名时,存在反射型文件下载(RFD)攻击风险。

CVE-2020-5398

Spring WebMVC 在 Content-Disposition 响应头中基于用户输入设置文件名时,存在反射型文件下载(RFD)攻击风险。

CVE-2021-20190

jackson-databind 2.9.10.7 之前版本对序列化 gadget 与类型处理不当,可能导致数据机密性、完整性及可用性受损。

CVE-2021-44228

Apache Log4j2 2.0-beta9 至 2.15.0 的 JNDI 功能未对攻击者控制的 LDAP 等端点进行防护,可导致远程代码执行(Log4Shell)。

CVE-2022-25845

FastJSON 1.2.83 之前版本在特定条件下可绕过 autoType 关闭限制,导致不可信数据反序列化,可攻击远程服务器。

CVE-2023-20860

Spring Framework 6.0.0-6.0.6 或 5.3.0-5.3.25 在 Spring Security 配置中使用 ** 模式与 mvcRequestMatcher 时,可能导致模式匹配不一致和安全绕过。

CVE-2023-23638

Apache Dubbo 在 generic invoke 时存在反序列化漏洞,可导致恶意代码执行。影响 Dubbo 2.7.21 及之前、3.0.13 及之前、3.1.5 及之前版本。

CVE-2023-24998

Apache Commons FileUpload 1.5 之前版本未限制处理的请求部分数量,攻击者可通过恶意上传触发拒绝服务。

CVE-2023-25194

Apache Kafka Connect API 存在安全漏洞,具有 Kafka Connect worker 访问权限并能创建/修改连接器的攻击者,可通过配置 JNDI 登录模块实现任意代码执行。

CVE-2023-29017

vm2 沙箱 3.9.15 之前版本在未处理异步错误时未正确处理 Error.prepareStackTrace 中的主机对象,可导致沙箱逃逸和远程代码执行。

CVE-2023-30547

vm2 沙箱 3.9.16 及之前版本在 handleException() 中存在异常消毒绕过,攻击者可利用未消毒的主机异常逃逸沙箱并执行任意代码。

CVE-2023-32314

vm2 沙箱 3.9.17 及之前版本存在基于 Proxy 规范意外创建主机对象的沙箱逃逸漏洞,可导致远程代码执行。

CVE-2023-37466

vm2 3.9.19 及之前版本的 Promise handler 消毒可被 @@species 访问器绕过,攻击者可逃逸沙箱执行任意代码。该项目已停止维护。

CVE-2023-43804

urllib3 在处理 HTTP 重定向时,若用户显式设置 Cookie 头,可能将 Cookie 泄露到不同源。

CVE-2023-47248

PyArrow 0.14.0 至 14.0.0 在 IPC 和 Parquet reader 中存在不可信数据反序列化漏洞,可导致任意代码执行。

CVE-2024-22243

Spring Web 的 UriComponentsBuilder 在解析外部提供的 URL 并对主机进行验证时,可能存在开放重定向或 SSRF 攻击风险。

CVE-2024-22257

Spring Security 的 AuthenticatedVoter#vote 在传入 null Authentication 参数时,可能导致访问控制失效。

CVE-2024-22259

Spring Web 的 UriComponentsBuilder 在解析外部提供的 URL 并对主机进行验证时,可能存在开放重定向或 SSRF 攻击风险(CVE-2024-22243 的同类变体)。

CVE-2024-31141

Apache Kafka 客户端的 ConfigProvider 插件可被未信任方利用读取磁盘文件或环境变量,可能导致权限提升。

CVE-2024-38809

Spring Web 应用在解析 If-Match 或 If-None-Match 请求头中的 ETag 时,可能遭受拒绝服务攻击。

CVE-2024-38816

Spring WebMVC 函数式 Web 框架在通过 RouterFunctions 提供静态资源且使用 FileSystemResource 时,存在路径遍历攻击风险。

CVE-2024-38819

Spring WebFlux 函数式 Web 框架在提供静态资源时存在路径遍历攻击风险,攻击者可获取文件系统中的任意文件。

CVE-2024-38819

Spring WebMVC 函数式 Web 框架在提供静态资源时存在路径遍历攻击风险,攻击者可获取文件系统中的任意文件。