数字经济的安全基石

业内首个落地的自主安全智能体(AI Agent),预置数百个原子级安全智能体,革命性采用任务驱动多智能体协同模式。
恒脑安全智能体以硬核实力为网络安全、数据安全保驾护航。让工具更睿智,让知识更智慧,让安全更智能!

融合人工智能与网络安全的专业服务体系,为企业提供全方位的Al安全咨询、威胁检测、安全运营等一站式解决方案,让安全防护更智能、更高效、更可靠。





行业解决方案
技术解决方案
全生命周期安全防护,智能体驱动效能提升,场景化联动管控。
多云一体、融合安全、闭环运营
多场景应用提升安全运营能力
安全态势感知与管控
全方位守护工业信息网络安全
AI数据分类分级,让分类分级快人一步!
HVV利器,即日起,免费试用三个月!
有效实现数据“供得出、流得动、用得好、保安全”的数据流通利用基础设施
7×24 小时全维度托管模式实现企业网络安全无忧化管理,全方位满足企业业务安全运行与合规监管的双重需求。
场景解决方案
构建大模型全生命周期防护架构,强化多维度安全能力
对本地AI服务提供者开展日常监督、备案审查工作
智算全栈安全方案,算网安协同,合规高效
监控感知应急全套流程的安全监管机制
安全意识教育解决方案
一站式意识教育解决方案
近日,安恒AiLPHA安全团队监测到XStream官方发布漏洞公告,公开了多个XStream高危漏洞的详细信息。其中CVE-2021-39152、CVE-2021-39144等多个漏洞允许攻击者通过构造特殊的XML数据绕过XStream黑名单限制,从而在目标机器上执行任意代码。目前该漏洞的细节及POC已公开,安恒AiLPHA安全团队建议客户尽快自查XStream版本,升级到安全版本以避免受此影响。
XStream 是一个简单的Java库,可以轻易地将Java对象和XML文档相互转换,它不需要其它辅助类和映射文件,这使得XML序列化不再繁琐。
其中XStream任意代码执行漏洞(CVE-2021-39139、CVE-2021-39141、CVE-2021-39144、CVE-2021-39145、CVE-2021-39146、CVE-2021-39147、CVE-2021-39148、CVE-2021-39149、CVE-2021-39151、CVE-2021-39152、CVE-2021-39153、CVE-2021-39154)允许攻击者通过构造恶意的XML文件,绕过XStream的黑名单机制,从而触发反序列化,导致反序列化代码执行,并因此造成任意代码执行。
其中XStream SSRF漏洞(CVE-2021-39150)允许攻击者通过构造恶意的XML文件,可以绕过XStream的黑名单机制,从而触发反序列化,导致反序列化代码执行,并因此导致服务器端伪造请求(SSRF)。
安恒AiPHA已复现部分漏洞(CVE-2021-39152),截图如下:
危害等级:高危
影响版本:XStream <= 1.4.17
1.AiLPHA大数据平台检测方案
AiLPHA大数据平台的流量探针(AiNTA)在第一时间加入了对该漏洞的检测规则,请将规则包升级到1.1.295版本(AiNTA-v1.1.7_release_ruletag_1.1.295)及以上版本。
规则名称:XStream 反序列化命令执行漏洞(CVE-2021-39152),规则编号:93007878
AiNTA流探针规则升级方法:系统管理->手动升级,选择“上传升级包”。升级成功后,规则版本会变为最新的版本号。
请从AiLPHA安全中心下载规则包。
AiLPHA安全中心地址:
https://ailpha.dbappsecurity.com.cn/#/login
如果没有账号,请从页面注册账号:
2.APT攻击预警平台
APT攻击预警平台已经在第一时间加入了对该漏洞的检测,请将规则包升级到GoldenEyeIPv6_XXXXX_strategy2.0.25349.210824.1及以上版本。
规则名称:XStream 反序列化命令执行漏洞(CVE-2021-39152),规则编号:93007878
APT攻击预警平台规则升级方法:系统->升级管理,选择“手动升级”或“在线升级”。
APT攻击预警平台的规则升级包请到安恒社区下载:
https://bbs.dbappsecurity.com.cn/。
官方缓解措施:当前官方已发布最新版本已修复漏洞,建议受影响的用户及时更新官方最新版本。
链接如下:https://x-stream.github.io/news.html
临时缓解措施:由于其他原因暂时无法升级到最新版本的用户,可根据官方建议进行加固。
链接如下:https://x-stream.github.io/security.html#example