CVE-2026-23737
seroval是一个用于处理复杂数据结构序列化的JavaScript库。在1.4.0及更低版本中,其JSON反序列化功能存在严重安全漏洞,攻击者可通过精心构造的输入执行任意代码。
漏洞源于fromJSON和fromCrossJSON函数对输入验证不足。攻击者利用特殊构造的序列化数据,通过多次请求逐步控制反序列化过程,最终实现代码执行。
暂无PoC代码