【漏洞预警】Apache Dubbo远程代码执行漏洞

VSole2022-01-14 15:15:17

1. 通告信息

近日,安识科技A-Team团队监测到Apache发布安全公告,修复了一个Apache Dubbo中的远程代码执行漏洞。漏洞威胁等级:严重。该漏洞是由于在Dubbo的hessian-lite中存在反序列化漏洞,未经身份验证的攻击者可利用该漏洞在目标系统上远程执行任意代码。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。

2. 漏洞概述

CVE: CVE-2021-43297

简述:Apache Dubbo是一款微服务开发框架,它提供了RPC通信与微服务治理两大关键能力。使应用可通过高性能的 RPC 实现服务的输出和输入功能,可以和 Spring 框架无缝集成。该漏洞是由于在Dubbo的hessian-lite中存在反序列化漏洞,未经身份验证的攻击者可利用该漏洞在目标系统上远程执行任意代码。大多数Dubbo用户默认使用Hessian2作为序列化/反序列化协议,在Hessian 捕获到异常时,Hessian将会注销一些用户信息,这可能会导致远程命令执行。

3. 漏洞危害

攻击者可利用该漏洞在未经身份验证的情况下,构造恶意数据进行远程代码执行攻击,最终获取服务器最高权限。

4. 影响版本

目前受影响的Apache Dubbo版本:

Apache Dubbo 2.6.x < 2.6.12

Apache Dubbo 2.7.x < 2.7.15

Apache Dubbo 3.0.x < 3.0.5

5. 解决方案

1、紧急缓解措施:

(1) 关闭对公网开放的Dubbo服务端端口,仅允许可信任的IP访问。

(2) Dubbo协议默认使用Hessian进行序列化和反序列化。在不影响业务的情况下,建议更换协议以及反序列化方式。

(3) 具体方法请参考官方文档:http://dubbo.apache.org/zh-cn/docs/user/references/xml/dubbo-protocol.html

2、正式防护方案:

(1)厂商已发布补丁修复漏洞,用户请尽快更新至安全版本:3.0.5、 2.7.15、2.6.12

6. 时间轴

【-】2022年1月13日 安识科技A-Team团队监测到Apache发布安全公告

【-】2022年1月13日 安识科技A-Team团队根据漏洞信息分析

【-】2022年1月14日 安识科技A-Team团队发布安全通告

科技dubbo
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,安识科技A-Team团队监测到Apache发布安全公告,修复了一个Apache Dubbo中的远程代码执行漏洞。漏洞威胁等级:严重。该漏洞是由于在Dubbo的hessian-lite中存在反序列化漏洞,未经身份验证的攻击者可利用该漏洞在目标系统上远程执行任意代码。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。
近年来开源技术在金融业得到广泛应用,开源以其“协同创新”的特性,在推动金融机构科技创新和数字化转型方面发挥着积极作用,成为业务创新和敏捷研发的重要推动力,但开源技术的应用也面临着安全漏洞、许可证合规、核心技术可控力不足等风险。 为提升金融行业开源技术整体应用水平,人民银行办公厅联合多部委发布《关于规范金融业开源技术应用与发展的意见》,旨在引导金融机构开源技术向健康可持续发展,为我国金融业开源生态
随着互联网的蓬勃发展,开源技术广泛应用于金融科技领域,发挥其先进性、开放性等优势推动了科技创新和数字化转型,但随之而来的安全风险也日益凸显,当前开源组件漏洞治理困难主要集中在两个方面:一是缺乏管控机制,存量问题长期滞留无法快速缩减;二是缺乏预警及跟踪手段,增量问题不断蔓延无法有效控制。中国人寿研发中心结合科技产品引用开源组件实际情况,聚焦突出问题,紧盯关键节点,按照“主动管控、消化存量...
云原生API安全:背景、态势与风险防护
国家互联网信息办对《网络数据安全管理条例》公开征求意见。
CVE-2019-0230 Struts远程代码执行漏洞 漏洞描述 CVE-2019-0230漏洞,与S2-029、S2-036漏洞相似,在Struts 版本的double evaluation机制中,当在Struts标签属性内强制执行OGNL evaluation时存在被恶意注入OGNL表达式...
区块链采用密码技术、共识机制、点对点网络等技术构建数据管理与应用的分布式信任基础,具有透明公开和可追溯等特征。从发展趋势看,区块链技术有望发展成为实现价值互联的全新信息化基础设施,重构社会信任格局,引发行业变革,催生新业态。密码技术是区块链安全体系的核心,是区块链系统建立的基础,密码的应用与创新对于支撑保障区块链安全有序发展有着重要意义。本文介绍了密码技术在区块链安全中的基础核心作用,重点针对区块
therecord网站披露,本周三,技术制造商惠普企业公司(HPE)称疑与俄罗斯政府有关联的黑客获得了该公司云端电子邮件环境的访问权限。
2023年9月26日,紧急位置服务(EPS)系列标准及产业推进会(以下简称“推进会”)在北京召开。推进会以“科技惠民 数字安民”为主题,旨在加速推动紧急位置服务系列标准研究及产业应用,保护人民群众生命财产安全,加快我国社会治理现代化。会上,中国信息通信研究院(简称“中国信通院”)携手终端研发制造企业发布了《紧急位置服务定位系列标准及产业推进倡议书》,号召广大企业和社会各界加强合作、协同发展,共同推
PQC联盟的创始成员包括Microsoft,IBM Quantum,MITRE,PQShield,SandboxAQ和滑铁卢大学。目标是提高PQC在商业和开源技术中的应用。量子计算对Shor算法构成了生存威胁,Shor算法是构建所有非对称加密的基石。
VSole
网络安全专家