专栏首页绿盟科技安全情报【漏洞通告】Apache Dubbo Provider默认反序列化远程代码执行漏洞(CVE-2020-1948)通告

【漏洞通告】Apache Dubbo Provider默认反序列化远程代码执行漏洞(CVE-2020-1948)通告

通告编号:NS-2020-0038

2020-06-23

TAG:

Apache Dubbo、反序列化、CVE-2020-1948

漏洞危害:

高,攻击者利用此漏洞,可实现远程代码执行。

应急等级:

蓝色

版本:

1.0

1

漏洞概述

6月23日,Apache Dubbo发布安全公告披露Provider默认反序列化导致的远程代码执行漏洞(CVE-2020-1948),攻击者可以发送带有无法识别的服务名或方法名及某些恶意参数负载的RPC请求,当恶意参数被反序列化时将导致代码执行。请相关用户采取措施进行防护。

Dubbo 是阿里巴巴公司开源的一款高性能Java RPC框架,使应用可通过高性能的RPC实现服务的输出和输入功能,可以和Spring框架无缝集成。

绿盟科技梅花K战队第一时间对此漏洞进行了复现:

参考链接:

https://www.mail-archive.com/dev@dubbo.apache.org/msg06544.html

SEE MORE →

2影响范围

受影响版本

  • Apache Dubbo 2.7.0 - 2.7.6
  • Apache Dubbo 2.6.0 - 2.6.7
  • Apache Dubbo 2.5.x 所有版本 (官方不再支持)

不受影响版本

  • Apache Dubbo >= 2.7.7

3版本检测

一:相关用户可在Dubbo的Web日志界面查看当前的Dubbo版本号,目录为/log.html或/sysinfo/logs

二:用户也可在项目的pom.xml文件中查看当前使用的Dubbo版本号

若版本在受影响范围内即存在安全风险。

4漏洞防护

4.1 官方升级

目前官方已在最新版本中修复了该漏洞,请受影响的用户尽快升级版本进行防护,官方下载链接:https://github.com/apache/dubbo/releases/tag/dubbo-2.7.7

升级参考文档:http://dubbo.apache.org/zh-cn/docs/user/versions/version-270.html

注:为防止出现意外建议升级前做好数据备份。

END

作者:绿盟科技威胁对抗能力部

声明

本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。

绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。

本文分享自微信公众号 - 绿盟科技安全预警(nsfocus_secwarning),作者:威胁对抗能力部

原文出处及转载信息见文内详细说明,如有侵权,请联系 yunjia_community@tencent.com 删除。

原始发表时间:2020-06-23

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

我来说两句

0 条评论
登录 后参与评论

相关文章

  • 【漏洞预警】Redis主从同步代码执行漏洞预警通告

    Redis是一个开源的使用ANSIC语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value数据库,并提供多种语言的API。

    绿盟科技安全情报
  • 【漏洞预警】Apache Tomcat远程代码执行漏洞(CVE-2019-0232)预警通告

    4月11日,Apache官方发布安全通告,由于JRE将命令行参数传递给Windows的方式存在错误,会导致CGI Servlet受到远程执行代码的攻击。

    绿盟科技安全情报
  • 【漏洞预警】Apache Solr 远程代码执行漏洞(CVE-2019-0193)预警通告

    近日,Apache官方发布Apache Solr远程代码执行漏洞(CVE-2019-0193)安全通告,此漏洞存在于可选模块DataImportHandler中...

    绿盟科技安全情报
  • Mysql 常用函数(14)- lower 函数

    https://www.cnblogs.com/poloyy/p/12890763.html

    小菠萝测试笔记
  • DC-1

    开放了22的ssh 80的http apache 111的 rpcbind等等。 重点看看到在80端口上运行着Drupal 7和一些敏感的目录文件等等。

    cn0sec
  • LeetCode-193. 有效电话号码

    给定一个包含电话号码列表(一行一个电话号码)的文本文件 file.txt,写一个 bash 脚本输出所有有效的电话号码。

    悠扬前奏
  • Django:部署Linux+uWSGI+Nginx

    nginx是门户,它负责转发,它转发动态请求给uwsgi,然后uwsgi在转给django处理。

    弄啥嘞
  • 如何评估实施RPA机器人的投资回报率?

    在进行RPA机器人流程自动化之旅的前期,对于投资回报率的关注对于企业来说是很重要的。自动化在日常的工作将使公司更早地看到RPA的好处,并证明它可以在未来提供高的...

    蕉黄
  • ECEF和大地坐标系的相互转化

    用户1653704
  • 微信小程序 - 相对定位和绝对定位 - 相对路径和绝对路径

    position【定位属性:static,relative,absolute,fixed,inherit,-ms-page,initial,unset】

    达达前端

扫码关注云+社区

领取腾讯云代金券