CVE-2021-43297
Dubbo Hessian causa RCE quando si verifica un errore di parsing
- Pubblicato
- 10 gen 2022
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 97,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di deserializzazione esisteva in dubbo hessian-lite 3.2.11 e versioni precedenti, che poteva portare all'esecuzione di codice dannoso. La maggior parte degli utenti Dubbo utilizza Hessian2 come protocollo di serializzazione/deserializzazione predefinito; durante la gestione di eccezioni impreviste da parte di Hessian, Hessian registra alcune informazioni per gli utenti, il che potrebbe causare l'esecuzione remota di comandi. Questo problema riguarda Apache Dubbo versioni 2.6.x precedenti alla 2.6.12; Apache Dubbo versioni 2.7.x precedenti alla 2.7.15; Apache Dubbo versioni 3.0.x precedenti alla 3.0.5.
Fonti
2Proof-of-concept exploit per CVE-2021-43297, che consente l'esecuzione remota di codice in Apache Dubbo <= 2.7.13 tramite deserializzazione Hessian-Lite.
Dimostra un exploit proof-of-concept per CVE-2021-43297, una vulnerabilità di deserializzazione nel protocollo Hessian2 di Apache Dubbo, con endpoint di attacco provider e consumer.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.