CVE-2021-43297
دوبو هسيان يسبب تنفيذ التعليمات البرمجية عن بُعد (RCE) عند حدوث خطأ في التحليل
- تم النشر
- 10/01/2022
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة إلغاء تسلسل موجودة في dubbo hessian-lite 3.2.11 والإصدارات الأقدم منه، والتي قد تؤدي إلى تنفيذ تعليمات برمجية خبيثة. معظم مستخدمي Dubbo يستخدمون Hessian2 كبروتوكول افتراضي للتسلسل/إلغاء التسلسل، وعندما يلتقط Hessian استثناءات غير متوقعة، يقوم Hessian بتسجيل بعض المعلومات للمستخدمين، مما قد يؤدي إلى تنفيذ أوامر عن بُعد. تؤثر هذه المشكلة على Apache Dubbo إصدارات 2.6.x الأقدم من 2.6.12؛ وإصدارات Apache Dubbo 2.7.x الأقدم من 2.7.15؛ وإصدارات Apache Dubbo 3.0.x الأقدم من 3.0.5.
المصادر
2إثبات مفهوم لاستغلال CVE-2021-43297، يحقق تنفيذًا عن بُعد للكود في Apache Dubbo <= 2.7.13 عبر إلغاء تسلسل Hessian-Lite.
يُظهر استغلالًا لإثبات المفهوم لثغرة CVE-2021-43297، وهي ثغرة في إلغاء التسلسل في بروتوكول Hessian2 الخاص بـ Apache Dubbo، مع نقاط هجوم للمزوّد والمستهلك.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.