CVE-2021-43297
Dubbo Hessian पार्स त्रुटि के समय RCE का कारण बनता है
- प्रकाशित
- 10 जन॰ 2022
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 25 अग॰ 2026
Dubbo Hessian पार्स त्रुटि के समय RCE का कारण बनता है
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
dubbo hessian-lite 3.2.11 और इसके पुराने संस्करणों में एक deserialization भेद्यता मौजूद थी, जो दुर्भावनापूर्ण कोड निष्पादन का कारण बन सकती थी। अधिकांश Dubbo उपयोगकर्ता Hessian2 को डिफ़ॉल्ट serialization/deserialization प्रोटोकॉल के रूप में उपयोग करते हैं, Hessian द्वारा अप्रत्याशित अपवादों को पकड़ने के दौरान, Hessian उपयोगकर्ताओं के लिए कुछ जानकारी लॉग करता है, जो दूरस्थ कमांड निष्पादन का कारण बन सकता है। यह समस्या Apache Dubbo 2.6.x संस्करणों को 2.6.12 से पहले प्रभावित करती है; Apache Dubbo 2.7.x संस्करणों को 2.7.15 से पहले; Apache Dubbo 3.0.x संस्करणों को 3.0.5 से पहले।
CVE-2021-43297 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Hessian-Lite डिसीरियलाइज़ेशन के माध्यम से Apache Dubbo <= 2.7.13 में रिमोट कोड एक्ज़ीक्यूशन प्राप्त करता है।
CVE-2021-43297 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट प्रदर्शित करता है, जो Apache Dubbo के Hessian2 प्रोटोकॉल में एक deserialization भेद्यता है, जिसमें provider और consumer attack endpoints शामिल हैं।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।