أصدر مشروع OpenLedger (خيالي) الإصدار 5.2.1 لإصلاح ثغرة في نقطة النهاية /api/import تقبل كائنات مُسلسَلة دون تحقق من النوع. يمكن لمهاجم يملك حساب مستخدم عادي — أو حتى دون حساب في التكوينات التي تسمح بالاستيراد العام — تنفيذ شفرة بصلاحيات خدمة التطبيق.
التفاصيل التقنية
تستخدم الواجهة مكتبة تسلسل عامة مع خيار allowUnsafeTypes مفعّلًا افتراضيًا. بتصميم كائن يحمل سلسلة أدوات (gadget chain) معروفة في إحدى الاعتماديات، يُنفَّذ الأمر عند إلغاء التسلسل مباشرة.
POST /api/import HTTP/1.1
Host: ledger.example.internal
Content-Type: application/x-java-serialized-object
<حمولة مُسلسَلة — لا نُدرجها>التخفيف
- حدّث إلى 5.2.1 أو أحدث.
- إن تعذّر التحديث: عطّل الاستيراد العام، وقيّد
/api/importعلى شبكة الإدارة عبر جدار تطبيقات الويب. - شغّل الخدمة بحساب محدود الصلاحيات ودون وصول للشبكة الخارجة إلا للضرورة.




