Apache Dubbo 远程代码执行漏洞预警

admin 2022-12-13 03:23:48 CNNVD预警 来源:ZONE.CI 全球网 0 阅读模式

Apache Dubbo 远程代码执行漏洞预警

 

 

 

 

 

 

北京中测安华科技有限公司

202210

目录

1 章 概述

2 章 漏洞分析

2.1 漏洞信息概要

2.2 漏洞详情描述

2.3 漏洞影响评估

2.3.1 受影响产品范围

2.3.2 漏洞危害评估

3 章 修复建议

3.1 厂商修复建议

4 章 参考链接

5 章 时间线

 

 

第 1 章 概述

20221019日,中测安华必达实验室发现Apache披露了名为“Apache Dubbo 远程代码执行漏洞的高风险漏洞,攻击者可利用该漏洞通过构造特定请求在目标服务器上执行恶意代码。中测安华必达实验室从该漏洞的基本信息、漏洞影响、修复情况等多方面信息初步研判,该漏洞危害风险较高影响较大,提醒用户及时采取消控措施。

第 2 章 漏洞分析

2.1 漏洞信息概要

漏洞名称

Apache Dubbo 远程代码执行漏洞

漏洞编号

CNNVD编号:暂无

CNVD编号:暂无

CVE编号:CVE-2022-39198

漏洞类型

代码执行

危害等级

危害等级:高危

CVSS 3.08.1 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)

相关厂商

Apache

受影响产品

Apache Dubbo

厂商修复情况

厂商已修复

注:漏洞类型与危害等级参考[信息安全技术 安全漏洞分类 GB/T 33561-2017]

2.2 漏洞详情描述

Apache Dubbo是一款微服务框架为大规模微服务实践提供高性能RPC通信、流量治理、可观测性等解决方案涵盖JavaGolang等多种语言 SDK 实现。

Apache Dubbo中发现了一个高危漏洞。受此问题影响的是未知功能。对未知输入的操作会导致权限提升漏洞。应用程序会反序列化不受信任的数据,而无需充分验证生成的数据是否有效。受影响的是机密性、完整性和可用性。

2.3 漏洞影响评估

2.3.1 受影响产品范围

hessian-lite <= 3.2.12

Apache Dubbo 2.7.x <= 2.7.17

Apache Dubbo 3.0.x <= 3.0.11

Apache Dubbo 3.1.x <= 3.1.0

2.3.2 漏洞危害评估

根据Oracle官方信息,远程攻击者成功利用该漏洞后可导致代码执行。中测安华必达实验室尚未发现针对该漏洞的利用工具。中测安华必达实验室对该漏洞影响情况评估后认为,相关漏洞极有可能存在被攻击者进一步利用的风险。鉴于使用Apache Dubbo产品的用户群体较大,建议尽快去Apache官方网站下载升级补丁或更新至安全版本。

中测安华必达实验室将持续对此漏洞开展分析,及时更新相关信息,并通告提醒用户。

第 3 章 修复建议

3.1 厂商修复建议

Apache官方公告信息给出详细修复建议,获取链接如下:

https://lists.apache.org/thread/8d3zqrkoy4jh8dy37j4rd7g9jodzlvkk

第 4 章 参考链接

https://www.openwall.com/lists/oss-security/2022/10/18/3

第 5 章 时间线

 

日期

说明

20221019

Apache官网发布此漏洞相关的公告信息。

20221019

1. 中测安华必达实验室监测到该漏洞。

2. 中测安华必达实验室发布漏洞预警。

 

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
Skycaiji v2.5.1 反序列化漏洞 CNNVD预警

Skycaiji v2.5.1 反序列化漏洞

一、漏洞CVECVE-2022-44351二、漏洞介绍蓝天采集器是一款免费的数据采集发布爬虫软件,采用php+mysql开发,可部署在云服务器,几乎能采集所有类型的网页,无缝对
评论:0   参与:  0