CVE-2025-15246CVE-2025-15246是aizuda snail-job 1.7.0及之前版本中存在的一个高危反序列化漏洞。该漏洞位于API组件的FurySerializer.deserialize函数中,攻击者可以通过构造恶意的argsStr参数触发反序列化操作,从而可能导致远程代码执行(RCE)。由于该漏洞可通过网络远程利用,且不需要复杂的认证要求,因此对使用该框架的系统构成严重威胁。snail-job是一个轻量级的分布式任务调度框架,广泛应用于企业级应用中进行定时任务和异步任务处理。该漏洞已被公开披露,攻击代码可能在野利用,建议受影响用户立即采取修复措施。
该漏洞源于aizuda snail-job框架中的FurySerializer.deserialize方法对用户输入缺乏充分的安全验证。Fury是一个高性能的Java序列化库,但在默认配置下可能允许执行任意类的反序列化。攻击者通过构造包含恶意序列化payload的参数argsStr,绕过安全检查后触发反序列化过程。在反序列化过程中,恶意对象会触发其构造函数或readObject等方法,从而执行任意代码。攻击者通常会利用ysoserial或类似工具生成针对Rome、Spring4j等 gadget 链的payload,通过snail-job的任务调度接口或相关API端点注入恶意数据。由于该框架常用于处理敏感的业务逻辑和定时任务,攻击成功可能导致服务器完全沦陷、敏感数据泄露或内网横向移动。