类型: 安全缺陷

    在程序使用不受信任的数据作为JNDI查找的地址,JNDI会将特定地址对象返回,这可能导致攻击者远程运行任意Java代码。

    1. String address = request.getParameter("address");
    2. ...
    3. InitialContext initialContext = new InitialContext(props);
    4. initialContext.lookup(address);