CVE-2021-30180
Apache Dubbo RCE sur les clients via l'empoisonnement de la route Condition (désérialisation YAML non sécurisée)
- Publié
- 31 mai 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Apache Dubbo avant la version 2.7.9 prend en charge le routage par balises (Tag routing), qui permet à un client d'acheminer la requête vers le bon serveur. Ces règles sont utilisées par les clients lors d'une requête afin de trouver le bon point de terminaison. Lors de l'analyse de ces règles YAML, les clients Dubbo peuvent activer l'appel de constructeurs arbitraires.
Sources
1Exploit pour CVE-2021-30180 ciblant le framework RPC Apache Dubbo, permettant l'exécution de code à distance via des requêtes RPC spécialement conçues dans les versions vulnérables.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.