CVE-2021-25641
Dubbo Zookeeper не проверяет идентификатор сериализации
- Опубликовано
- 29 мая 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 97,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Каждый сервер Apache Dubbo устанавливает идентификатор сериализации, чтобы сообщить клиентам, какой протокол сериализации он использует. Однако в версиях Dubbo до 2.7.8 или 2.6.9 злоумышленник может выбрать, какой идентификатор сериализации будет использовать провайдер, подделывая байтовые флаги преамбулы, то есть не следуя инструкциям сервера. Это означает, что если слабый десериализатор, такой как Kryo или FST, каким-либо образом присутствует в области видимости кода (например, если Kryo является частью зависимости), удалённый неаутентифицированный злоумышленник может указать провайдеру использовать слабый десериализатор, а затем использовать это для эксплуатации.
Источники
2Apache/Alibaba Dubbo <= 2.7.3 PoC-код для CVE-2021-25641 RCE через десериализацию недоверенных данных; затрагивает версии <= 2.7.6 с различными гаджетами
- CVE-2021-25641Эксплойт
Эксплойт для CVE-2021-25641, нацеленный на уязвимость удалённого выполнения кода (RCE) в Apache Dubbo в версиях с 2.5.x по 2.7.8. Упакован в автономный JAR-файл для непосредственного развёртывания против уязвимых сервисов Dubbo.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.