CVE-2019-17564
Unsichere Deserialisierung tritt in einer Dubbo-Anwendung auf, die HTTP-Remoting aktiviert hat. Ein Angreifer kann eine POST-Anfrage mit einem Java-Objekt...
- Veröffentlicht
- 01.04.2020
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unsichere Deserialisierung tritt in einer Dubbo-Anwendung auf, die HTTP-Remoting aktiviert hat. Ein Angreifer kann eine POST-Anfrage mit einem Java-Objekt übermitteln, um eine Provider-Instanz von Apache Dubbo vollständig zu kompromittieren, falls diese Instanz HTTP aktiviert. Dieses Problem betrifft Apache Dubbo 2.7.0 bis 2.7.4, 2.6.0 bis 2.6.7 sowie alle 2.5.x-Versionen.
Quellen
5Basiscode zum Erstellen der Alibaba FastJson + Spring Gadget-Kette, wie sie zum Ausnutzen von Apache Dubbo in CVE-2019-17564 verwendet wird – weitere Informationen unter https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
- CVE-2019-17564Exploit
CVE-2019-17564:Apache Dubbo Deserialisierungssicherheitslücke
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.