CVE-2021-25641
Dubbo Zookeeper ne vérifie pas l'identifiant de sérialisation
- Publié
- 29 mai 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 97,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Chaque serveur Apache Dubbo définit un identifiant de sérialisation pour indiquer aux clients quel protocole de sérialisation il utilise. Cependant, pour les versions de Dubbo antérieures à 2.7.8 ou 2.6.9, un attaquant peut choisir quel identifiant de sérialisation le Provider utilisera en altérant les indicateurs du préambule d'octets, c'est-à-dire en ne suivant pas les instructions du serveur. Cela signifie que si un désérialiseur faible tel que Kryo et FST se trouve d'une manière ou d'une autre dans le périmètre du code (par exemple, si Kryo fait partie d'une dépendance), un attaquant distant non authentifié peut demander au Provider d'utiliser le désérialiseur faible, puis l'exploiter.
Sources
2Apache/Alibaba Dubbo <= 2.7.3 Code PoC pour CVE-2021-25641 RCE via désérialisation de données non fiables ; Affecte les versions <= 2.7.6 avec différents gadgets
- CVE-2021-25641Exploit
Exploit pour CVE-2021-25641 ciblant la vulnérabilité RCE d'Apache Dubbo dans les versions 2.5.x à 2.7.8. JAR autonome empaqueté pour déploiement direct contre les services Dubbo vulnérables.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.