• 我的位置:
  • 首页
  • -
  • 漏洞预警
  • -
  • 其他
  • -
  • Apache Dubbo多个安全漏洞
    • CNNVD编号:未知
    • 危害等级: 高危 
    • CVE编号:CVE-2021-30180/CVE-2021-32824
    • 漏洞类型: 反序列化漏洞/远程代码执行漏洞
    • 威胁类型:远程
    • 厂       商:未知
    • 漏洞来源:深信服
    • 发布时间:2021-06-25
    • 更新时间:2021-06-25

    漏洞简介

    1、组件介绍

    Apache Dubbo是一款高性能、轻量级的开源java RPC分布式服务框架。核心功能有面向接口的远程过程调用、集群容错和负载均衡、服务自动注册与发现。其特点主要在以下几个方面:使用分层的架构模式,使得各个层次之间实现最大限度的解耦;将服务抽象为服务提供者与服务消费者两个角色。

    2、漏洞描述

    近日,深信服安全团队监测到一则Apache Dubbo组件存在远程代码执行漏洞的信息,共修复了五个安全漏洞,其中包含五个高危漏洞的信息。(其中三个漏洞千里目已经披露,详情见参考链接)


    序号

    漏洞名

    漏洞编号

    影响版本

    严重等级

    1

    Apache 

    Dubbo YAML 

    反序列化漏洞

    CVE-2021-30180

    Apache Dubbo 

    2.7.0 - 2.7.9


    Apache Dubbo 2.6.0 - 2.6.9


    Apache Dubbo 2.5.x(官方不再维护)

    高危

    2

    Apache Dubbo Telnet handler 

    远程代码执行漏洞

    CVE-2021-32824

    高危


    (1)Apache Dubbo YAML 反序列化漏洞 

    CVE-2021-30180

    该漏洞是由于Apache Dubbo多处使用了yaml.load,攻击者在控制如ZooKeeper注册中心后可上传恶意配置文件造成的。攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行远程代码攻击,最终接管服务器。


    (2)Apache Dubbo Telnet handler 远程代码执行漏洞 

    CVE-2021-32824

    该漏洞是由于Apache Dubbo Telnet handler在处理相关请求时,允许攻击者调用恶意方法造成的。攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行远程代码攻击,最终接管服务器。

    漏洞公示

    暂无

    参考网站

    暂无

    受影响实体

    Apache Dubbo 作为一款高性能、轻量级的开源 Java 服务框架,当前可能受漏洞影响的资产广泛分布于世界各地,国内主要集中在浙江、广东、北京等省份地区。

    目前受影响的Apache Dubbo版本:

    Apache Dubbo 2.7.0 - 2.7.9

    Apache Dubbo 2.6.0 - 2.6.9

    Apache Dubbo 2.5.x(官方不再维护)

    补丁

    1、如何检测组件系统版本

    搭建Apache Dubbo本地Maven管理环境,查询配置文件pom.xml Revision字段,该字段为Apache Dubbo对应版本号:


    2、官方修复建议

    当前Apache Dubbo官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:

    https://github.com/apache/dubbo/releases