CVE-2021-30180
Apache Dubbo RCE em clientes via envenenamento de rota Condition (desserialização insegura de YAML)
- Publicado
- 31 de mai. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Apache Dubbo anterior à versão 2.7.9 suporta o roteamento por tags, que permite ao cliente direcionar a solicitação para o servidor correto. Essas regras são utilizadas pelos clientes ao fazer uma solicitação, a fim de encontrar o endpoint adequado. Ao analisar essas regras YAML, os clientes Dubbo podem habilitar a chamada de construtores arbitrários.
Fontes
1Exploit para CVE-2021-30180 direcionado ao framework Apache Dubbo RPC, permitindo execução remota de código através de requisições RPC maliciosas em versões vulneráveis.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.