漏洞描述:
部分 Web 接口在处理客户端请求时,对请求体中的 JSON 数据执行反序列化操作,且存在以下缺陷: 1. 全局会话校验缺陷:Global.asax 中的会话校验逻辑未覆盖 /tplus/ajaxpro/*.ashx 接口,导致大量业务接口可被未认证访问; 2. 反序列化类型不受限:反序列化过程中,请求体中的类型标识字段(__type)被用于实例化任意 .NET 类型,系统未对可实例化的类型做白名单限制,也未禁用危险类型(如 ObjectDataProvider、Process、ProcessStartInfo); 3. 属性 getter 触发链:当目标方法签名含 object 类型参数时,反序列化阶段会访问反序列化对象的属性 getter,ObjectDataProvider 的 Data 属性 getter 会调用其所配置的方法(Process.Start),从而执行攻击者指定的任意系统命令。