CVE-2021-25641
دوبو زوكيبر لا يتحقق من معرّف التسلسل
- تم النشر
- 29/05/2021
- محدث
- 03/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
كل خادم Apache Dubbo سيضبط معرّف تسلسل (serialization id) ليُخبر العملاء ببروتوكول التسلسل الذي يعمل به. لكن في إصدارات Dubbo قبل 2.7.8 أو 2.6.9، يمكن للمهاجم اختيار معرّف التسلسل الذي سيستخدمه المزوّد (Provider) عبر العبث بأعلام البايت التمهيدية (byte preamble flags)، أي بعدم اتباع تعليمات الخادم. هذا يعني أنه إذا كان مُفكّك تسلسل ضعيف مثل Kryo وFST موجودًا ضمن نطاق الكود (على سبيل المثال، إذا كان Kryo جزءًا من تبعية ما)، يمكن لمهاجم بعيد غير مصادَق أن يطلب من المزوّد استخدام مُفكّك التسلسل الضعيف، ثم يستغله لاحقًا.
المصادر
2كود PoC لـ Apache/Alibaba Dubbo <= 2.7.3 لـ CVE-2021-25641 RCE عبر إلغاء تسلسل البيانات غير الموثوقة؛ يؤثر على الإصدارات <= 2.7.6 بأدوات (Gadgets) مختلفة.
- CVE-2021-25641استغلال
استغلال لـ CVE-2021-25641 يستهدف ثغرة RCE في Apache Dubbo في الإصدارات 2.5.x إلى 2.7.8. معبأ كملف JAR مستقل للنشر المباشر ضد خدمات Dubbo الضعيفة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.