CVE-2021-43297
Dubbo Hessian вызывает RCE при ошибке разбора
- Опубликовано
- 10 янв. 2022 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 97,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость десериализации существовала в dubbo hessian-lite 3.2.11 и более ранних версиях, что могло привести к выполнению вредоносного кода. Большинство пользователей Dubbo используют Hessian2 в качестве протокола сериализации/десериализации по умолчанию; когда Hessian перехватывает непредвиденные исключения, Hessian записывает в журнал некоторую информацию для пользователей, что может привести к удалённому выполнению команд. Эта проблема затрагивает Apache Dubbo версии 2.6.x до 2.6.12; Apache Dubbo версии 2.7.x до 2.7.15; Apache Dubbo версии 3.0.x до 3.0.5.
Источники
2Доказательство концепции эксплуатации для CVE-2021-43297, обеспечивающее удалённое выполнение кода в Apache Dubbo <= 2.7.13 через десериализацию Hessian-Lite.
Демонстрирует proof-of-concept эксплойт для CVE-2021-43297, уязвимости десериализации в протоколе Hessian2 Apache Dubbo, с конечными точками атаки провайдера и потребителя.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.