CVE-2019-17564
يحدث إلغاء تسلسل غير آمن داخل تطبيق Dubbo مع تمكين الاتصال عن بُعد عبر HTTP. يمكن للمهاجم إرسال طلب POST يحتوي على كائن Java لاختراق مثيل Provider الخاص بـ...
- تم النشر
- 01/04/2020
- محدث
- 05/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحدث إلغاء تسلسل غير آمن داخل تطبيق Dubbo مع تمكين الاتصال عن بُعد عبر HTTP. يمكن للمهاجم إرسال طلب POST يحتوي على كائن Java لاختراق مثيل Provider الخاص بـ Apache Dubbo بالكامل إذا كان هذا المثيل يمكّن HTTP. أثرت هذه المشكلة على Apache Dubbo من 2.7.0 إلى 2.7.4، ومن 2.6.0 إلى 2.6.7، وجميع إصدارات 2.5.x.
المصادر
5كود أساسي لإنشاء سلسلة gadget chain الخاصة بـ Alibaba FastJson + Spring، كما تُستخدم لاستغلال Apache Dubbo في CVE-2019-17564 - مزيد من المعلومات متوفر على https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
- CVE-2019-17564استغلال
CVE-2019-17564:ثغرة إلغاء التسلسل في Apache Dubbo
استغلال إثبات المفهوم لـ CVE-2019-17564 يستهدف ثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache Dubbo. مصمم لاختبار الأمان والتحقق من الثغرات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.