国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

行業(yè)動態(tài)

防御吧作為15年知名老牌域名服務(wù)商,CNNIC和CANN雙認證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務(wù),包括智能DNS/自由轉(zhuǎn)移/隱私保護等服務(wù)!
Apache Dubbo遠程代碼執(zhí)行漏洞
2022-01-21 14:28:38 【

1. 通告信息


近日,安識科技A-Team團隊監(jiān)測到Apache發(fā)布安全公告,修復(fù)了一個Apache Dubbo中的遠程代碼執(zhí)行漏洞。漏洞威脅等級:嚴重。該漏洞是由于在Dubbo的hessian-lite中存在反序列化漏洞,未經(jīng)身份驗證的攻擊者可利用該漏洞在目標系統(tǒng)上遠程執(zhí)行任意代碼。


對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產(chǎn)自查以及預(yù)防工作,以免遭受黑客攻擊。




2. 漏洞概述



CVE: CVE-2021-43297


簡述:Apache Dubbo是一款微服務(wù)開發(fā)框架,它提供了RPC通信與微服務(wù)治理兩大關(guān)鍵能力。使應(yīng)用可通過高性能的 RPC 實現(xiàn)服務(wù)的輸出和輸入功能,可以和 Spring 框架無縫集成。該漏洞是由于在Dubbo的hessian-lite中存在反序列化漏洞,未經(jīng)身份驗證的攻擊者可利用該漏洞在目標系統(tǒng)上遠程執(zhí)行任意代碼。大多數(shù)Dubbo用戶默認使用Hessian2作為序列化/反序列化協(xié)議,在Hessian 捕獲到異常時,Hessian將會注銷一些用戶信息,這可能會導(dǎo)致遠程命令執(zhí)行。




3. 漏洞危害




攻擊者可利用該漏洞在未經(jīng)身份驗證的情況下,構(gòu)造惡意數(shù)據(jù)進行遠程代碼執(zhí)行攻擊,最終獲取服務(wù)器最高權(quán)限。


4. 影響版本




目前受影響的Apache Dubbo版本:


Apache Dubbo 2.6.x < 2.6.12


Apache Dubbo 2.7.x < 2.7.15


Apache Dubbo 3.0.x < 3.0.5



5. 解決方案


1、緊急緩解措施:


(1) 關(guān)閉對公網(wǎng)開放的Dubbo服務(wù)端端口,僅允許可信任的IP訪問。


(2) Dubbo協(xié)議默認使用Hessian進行序列化和反序列化。在不影響業(yè)務(wù)的情況下,建議更換協(xié)議以及反序列化方式。


(3) 具體方法請參考官方文檔:http://dubbo.apache.org/zh-cn/docs/user/references/xml/dubbo-protocol.html


2、正式防護方案:


(1)廠商已發(fā)布補丁修復(fù)漏洞,用戶請盡快更新至安全版本:3.0.5、 2.7.15、2.6.12


6. 時間軸


【-】2022年1月13日 安識科技A-Team團隊監(jiān)測到Apache發(fā)布安全公告


【-】2022年1月13日 安識科技A-Team團隊根據(jù)漏洞信息分析


【-】2022年1月14日 安識科技A-Team團隊發(fā)布安全通告


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇怎樣才能對服務(wù)器進行防護,防御.. 下一篇Windows和Linux網(wǎng)絡(luò)安全基線大全

立足首都,輻射全球,防御吧專注云防御及云計算服務(wù)15年!

聯(lián)系我們

服務(wù)熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號
售前咨詢
公司總機:18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務(wù)/財務(wù)
備案專員
緊急電話:18610088800