0x00 漏洞概述 XStream是一个Java对象和XML相互转换的工具,在将JavaBean序列化、或将XML文件反序列化时,它不需要其它辅助类和映射文件,这使得XML序列化不再繁琐。 XStream的使用也比较广泛,像Jenkins使用的就是XStream,实战演练的时候该漏洞可以发挥很好的攻击效果,如何识别和判断应用系统是否使用和引入了XStream呢?跟jackson和fastjson等反序列化组件一样,看post提交的内容,是以XML形式提交的。 2021年03月15日,XStream官方发布…