#5338·Activiti

在 Activiti 中动态覆盖任意脚本执行

作者: qxyuan853创建于 2026年3月22日更新于 2026年3月22日

亲爱的开发人员, 我已经在 Activiti 中发现了一个表达式注入漏洞。此漏洞允许攻击者利用动态 BPMN 覆盖注入恶意脚本,从而导致远程代码执行 (RCE) (例如,通过 Groovy 引擎)。 如需详细信息,请参阅完整报告:https://GitHub.com/qxyuan853/ExpDataset/issues/1

内容来源: Activiti/Activiti