CVE-2021-25641
Dubbo Zookeeper क्रमांकन आईडी की जाँच नहीं करता है
- प्रकाशित
- 29 मई 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
Dubbo Zookeeper क्रमांकन आईडी की जाँच नहीं करता है
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
प्रत्येक Apache Dubbo सर्वर एक serialization id सेट करेगा ताकि clients को पता चले कि यह किस serialization प्रोटोकॉल पर काम कर रहा है। लेकिन 2.7.8 या 2.6.9 से पहले के Dubbo संस्करणों के लिए, एक हमलावर byte preamble flags के साथ छेड़छाड़ करके चुन सकता है कि Provider किस serialization id का उपयोग करेगा, यानी server के निर्देश का पालन नहीं करना। इसका मतलब है कि यदि कोई कमजोर deserializer जैसे Kryo और FST किसी तरह code scope में हैं (उदाहरण के लिए, यदि Kryo किसी dependency का हिस्सा है), तो एक दूरस्थ अनधिकृत हमलावर Provider को कमजोर deserializer का उपयोग करने के लिए कह सकता है, और फिर उसका फायदा उठाने के लिए आगे बढ़ सकता है।
Apache/Alibaba Dubbo <= 2.7.3 के लिए CVE-2021-25641 RCE का PoC Code (अविश्वसनीय डेटा के Deserialization के माध्यम से); <= 2.7.6 संस्करणों को विभिन्न Gadgets के साथ प्रभावित करता है।
CVE-2021-25641 के लिए शोषण जो Apache Dubbo RCE भेद्यता को संस्करण 2.5.x से 2.7.8 में लक्षित करता है। संवेदनशील Dubbo सेवाओं के विरुद्ध सीधे तैनाती के लिए स्टैंडअलोन JAR पैकेज किया गया।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।