Apache Dubbo远程代码执行漏洞

百家 作者:知安 2020-06-23 21:30:29

安全预警


漏洞:Apache Dubbo远程代码执行漏洞

CVE编号:CVE-2020-1948

威胁程度:严重

影响范围:

Apache Dubbo 2.7.0~2.7.6

Apache Dubbo 2.6.0~2.6.7

Apache Dubbo 2.5.x


漏洞描述:

Apache Dubbo Provider 存在反序列化漏洞,攻击者可以通过RPC请求发送无法识别的服务名称或方法名称以及一些恶意参数有效载荷,当恶意参数被反序列化时,可以造成远程代码执行。


修复建议:

升级至Apache Dubbo 2.7.7或更高版本

地址:

https://github.com/apache/dubbo/releases/tag/dubbo-2.7.7


2020年6月23日


Apache Dubbo

介绍

Apache Dubbo是一款高性能、轻量1级的开源java Rpc分布式服务框架。

核心功能:

          ◉ 面向接口的远程过程调用

          ◉ 智能容错和负载均衡

          ◉ 服务自动注册与发现

特点:

          ◉ 使用分层的架构模式,使得各个层次之间实现最大限度的解耦。

          ◉ 将服务抽象为服务提供者(Provider)与服务消费者(Consumer)两个角色。




知安,您产品的安全医院!

http://www.knowsafe.com/

关注公众号:拾黑(shiheibook)了解更多

[广告]赞助链接:

四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

公众号 关注网络尖刀微信公众号
随时掌握互联网精彩
赞助链接