CVE-2019-17564
असुरक्षित डिसीरियलाइज़ेशन किसी Dubbo एप्लिकेशन में होता है जिसमें HTTP रिमोटिंग सक्षम होती है। एक हमलावर Java ऑब्जेक्ट के साथ POST अनुरोध सबमिट करके Apache Dubbo के Provider इंस्टेंस से पूरी तरह समझौता कर सकता है,...
- प्रकाशित
- 1 अप्रैल 2020
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
असुरक्षित डिसीरियलाइज़ेशन किसी Dubbo एप्लिकेशन में होता है जिसमें HTTP रिमोटिंग सक्षम होती है। एक हमलावर Java ऑब्जेक्ट के साथ POST अनुरोध सबमिट करके Apache Dubbo के Provider इंस्टेंस से पूरी तरह समझौता कर सकता है, यदि यह इंस्टेंस HTTP सक्षम करता है। यह मुद्दा Apache Dubbo 2.7.0 से 2.7.4, 2.6.0 से 2.6.7, और सभी 2.5.x संस्करणों को प्रभावित करता है।
स्रोत
5अलीबाबा FastJson + Spring गैजेट श्रृंखला बनाने के लिए बुनियादी कोड, जैसा कि CVE-2019-17564 में Apache Dubbo का शोषण करने के लिए उपयोग किया जाता है - अधिक जानकारी https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability पर उपलब्ध है
- CVE-2019-17564एक्सप्लॉइट
CVE-2019-17564:Apache Dubbo डिसीरियलाइज़ेशन भेद्यता
Apache Dubbo में दूरस्थ कोड निष्पादन भेद्यता (remote code execution vulnerability) को लक्षित CVE-2019-17564 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। सुरक्षा परीक्षण और भेद्यता सत्यापन के लिए डिज़ाइन किया गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।