IPBUF安全漏洞报告
English
CVE-2026-23737 CVSS 7.5 高危

CVE-2026-23737: seroval库JSON反序列化远程代码执行漏洞

披露日期: 2026-01-21

漏洞信息

漏洞编号
CVE-2026-23737
漏洞类型
远程代码执行
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
seroval

相关标签

serovalJSON反序列化远程代码执行JavaScript

漏洞概述

seroval是一个用于处理复杂数据结构序列化的JavaScript库。在1.4.0及更低版本中,其JSON反序列化功能存在严重安全漏洞,攻击者可通过精心构造的输入执行任意代码。

技术细节

漏洞源于fromJSON和fromCrossJSON函数对输入验证不足。攻击者利用特殊构造的序列化数据,通过多次请求逐步控制反序列化过程,最终实现代码执行。

攻击链分析

STEP 1
1
攻击者构造恶意序列化数据
STEP 2
2
通过fromJSON或fromCrossJSON函数触发反序列化
STEP 3
3
利用函数实现缺陷获取代码执行
STEP 4
4
完成远程代码执行

PoC / 利用代码

暂无PoC代码

影响范围

< 1.4.0

防御指南

临时缓解措施
如果无法立即升级,应限制fromJSON和fromCrossJSON函数的访问权限。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表