CVE-2020-1948
यह भेद्यता संस्करण 2.7.6 या उससे कम पर बने रहने वाले सभी Dubbo उपयोगकर्ताओं को प्रभावित कर सकती है। एक हमलावर अपरिचित सेवा नाम या विधि नाम के साथ-साथ कुछ दुर्भावनापूर्ण पैरामीटर पेलोड के साथ RPC अनुरोध भेज सकता है।...
- प्रकाशित
- 14 जुल॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यह भेद्यता संस्करण 2.7.6 या उससे कम पर बने रहने वाले सभी Dubbo उपयोगकर्ताओं को प्रभावित कर सकती है। एक हमलावर अपरिचित सेवा नाम या विधि नाम के साथ-साथ कुछ दुर्भावनापूर्ण पैरामीटर पेलोड के साथ RPC अनुरोध भेज सकता है। जब दुर्भावनापूर्ण पैरामीटर deserialize किया जाता है, तो यह कुछ दुर्भावनापूर्ण कोड निष्पादित करेगा। अधिक विवरण नीचे पाए जा सकते हैं।
स्रोत
4Apache Dubbo डिसीरियलाइज़ेशन भेद्यता (CVE-2020-1948) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। तैयार किए गए RPC अनुरोधों के माध्यम से Dubbo सेवाओं के विरुद्ध दूरस्थ कोड निष्पादन करता है।
[CVE-2020-1948] Apache Dubbo Provider डिफ़ॉल्ट डीसेरिएलाइज़ेशन के कारण RCE
CVE-2020-1948 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Apache Dubbo में असुरक्षित Java deserialization के माध्यम से एक रिमोट कोड निष्पादन भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।