CVE-2021-30180
Apache Dubbo में कंडीशन रूट पॉइज़निंग के माध्यम से ग्राहकों पर RCE (असुरक्षित YAML अनमार्शलिंग)
- प्रकाशित
- 31 मई 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Dubbo 2.7.9 से पहले के संस्करण टैग रूटिंग का समर्थन करते हैं, जो ग्राहक को अनुरोध को सही सर्वर पर रूट करने में सक्षम बनाता है। ये नियम ग्राहकों द्वारा सही एंडपॉइंट खोजने के लिए अनुरोध करते समय उपयोग किए जाते हैं। इन YAML नियमों को पार्स करते समय, Dubbo ग्राहक मनमाने कंस्ट्रक्टर को कॉल करने में सक्षम हो सकते हैं।
स्रोत
1- apache__dubbo_CVE-2021-30180_2-7-9एक्सप्लॉइट
CVE-2021-30180 के लिए शोषण, Apache Dubbo RPC फ्रेमवर्क को लक्षित करने वाला, कमजोर संस्करणों में निर्मित RPC अनुरोधों के माध्यम से दूरस्थ कोड निष्पादन को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।