CVE-2020-1948
يمكن أن تؤثر هذه الثغرة الأمنية على جميع مستخدمي Dubbo الذين يستخدمون الإصدار 2.7.6 أو إصدارات أقدم. يمكن للمهاجم إرسال طلبات RPC بأسماء خدمات أو طرق غير...
- تم النشر
- 14/07/2020
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يمكن أن تؤثر هذه الثغرة الأمنية على جميع مستخدمي Dubbo الذين يستخدمون الإصدار 2.7.6 أو إصدارات أقدم. يمكن للمهاجم إرسال طلبات RPC بأسماء خدمات أو طرق غير معروفة إلى جانب بعض حمولات المعاملات الخبيثة. عند إلغاء تسلسل المعامل الخبيث، سيتم تنفيذ تعليمات برمجية خبيثة. يمكن العثور على مزيد من التفاصيل أدناه.
المصادر
4استغلال إثبات المفهوم لثغرة إلغاء التسلسل في Apache Dubbo (CVE-2020-1948). ينفذ تنفيذًا عن بُعد للكود ضد خدمات Dubbo عبر طلبات RPC مصممة خصيصًا.
[CVE-2020-1948] إلغاء التسلسل الافتراضي في Apache Dubbo Provider يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE)
استغلال إثبات المفهوم لـ CVE-2020-1948، ثغرة تنفيذ تعليمات برمجية عن بعد في Apache Dubbo عبر إلغاء تسلسل Java غير آمن.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.