CVE-2021-25641
Dubbo Zookeeper non controlla l'id di serializzazione
- Pubblicato
- 29 mag 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 97,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Ogni server Apache Dubbo imposta un id di serializzazione per comunicare ai client quale protocollo di serializzazione sta utilizzando. Tuttavia, per le versioni di Dubbo precedenti alla 2.7.8 o 2.6.9, un attaccante può scegliere quale id di serializzazione utilizzerà il Provider alterando i flag del preambolo dei byte, ovvero non seguendo le istruzioni del server. Ciò significa che se un deserializzatore debole come Kryo e FST è in qualche modo nello scope del codice (ad esempio, se Kryo fa parte di una dipendenza), un attaccante remoto non autenticato può indicare al Provider di utilizzare il deserializzatore debole e poi procedere a sfruttarlo.
Fonti
2Apache/Alibaba Dubbo <= 2.7.3 Codice PoC per CVE-2021-25641 RCE tramite deserializzazione di dati non attendibili; interessa le versioni <= 2.7.6 con gadget diversi
- CVE-2021-25641Exploit
Exploit per CVE-2021-25641 che mira alla vulnerabilità RCE di Apache Dubbo nelle versioni 2.5.x fino alla 2.7.8. JAR autonomo impacchettato per il deployment diretto contro servizi Dubbo vulnerabili.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.