最新漏洞简讯Apache Dubbo反序列化漏洞安全风险通告
Posted SecMind安全管家
tags:
篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了最新漏洞简讯Apache Dubbo反序列化漏洞安全风险通告相关的知识,希望对你有一定的参考价值。
情报编号:W1220200723
Apache Dubbo是一个分布式框架,致力于提供高性能透明化的RPC远程服务调用方案,以及SOA服务治理方案。Apache Dubbo在实际应用场景中主要负责解决分布式的相关需求。
6.23日,Apache Dubbo披露了一个反序列化漏洞。官方已经发布Dubbo 2.7.7修复了该漏洞。
6月29日,Apache Dubbo GitHub上有一个Pull Request表示Dubbo 2.7.7依然存在安全问题,该Pull Request指出Dubbo并未对内置方法进行参数类型检测,经分析并测试该问题属实。
6月30日,Apache Dubbo又被发现存在多个漏洞触发点,经过研究发现此次的多个漏洞触发点能够造成严重影响。
远程攻击者可以通过发送带有无法识别的服务、方法名称或带有恶意参数的RPC请求对此漏洞进行利用,成功时可造成恶意代码执行。
Apache Dubbo < 2.7.8
一周精彩回顾
以上是关于最新漏洞简讯Apache Dubbo反序列化漏洞安全风险通告的主要内容,如果未能解决你的问题,请参考以下文章
Apache Dubbo Provider默认反序列漏洞复现(CVE-2020-1948)
Apache dubbo(CVE-2020-1948)漏洞复现记录