久久综合人妻AV四区|国产乱伦手机av片免费|作爱视频在线观看免费|黄色免费三级片高清|国产黄色在线播放|久久精品丝袜噜噜丝袜|国模激情128p|欧美黄片免费视频|草碰日产人人一级爱|日韩欧美亚洲综合在线观看

官方公告

了解金山云最新公告

公告 > 安全公告 > Apache Dubbo 遠程代碼執(zhí)行漏洞補丁可被繞過
Apache Dubbo 遠程代碼執(zhí)行漏洞補丁可被繞過

2020-07-01 00:00:00

近日,金山云安全應急響應中心監(jiān)測到Apache Dubbo遠程代碼執(zhí)行漏洞的修復補丁仍可被繞過。Dubbo ≤2.7.7版本仍存在遠程代碼執(zhí)行漏洞。


目前官方尚未發(fā)布新版本,該漏洞風險極大,請相關用戶盡快排查并采取防護措施。


漏洞描述


Apache Dubbo是一種基于Java的高性能RPC框架,使應用可通過高性能的 RPC 實現(xiàn)服務的輸出和輸入功能,可以和 Spring 框架無縫集成,應用廣泛影響面較大。


6月23日,金山云安全應急響應中心監(jiān)測到Apache Dubbo 發(fā)布Dubbo 2.7.7版本,修復Provider默認反序列化遠程代碼執(zhí)行漏洞(CVE-2020-1948)。近日,金山云安全應急響應中心發(fā)現(xiàn)該修復補丁可被繞過,風險仍然存在。經金山云安全團隊分析,攻擊者可以發(fā)送帶有無法識別的服務名或方法名的RPC請求,以及一些惡意的參數(shù)負載。當惡意參數(shù)被反序列化時,可執(zhí)行惡意代碼。


風險等級


高危


影響版本


Apache Dubbo ≤2.7.7版本


修復建議


目前官方尚未發(fā)布安全版本,受影響的用戶可以采取以下暫緩措施:

1. 升級至2.7.7版本,并對入參類型進行檢驗;具體請參考:

https://github.com/apache/dubbo/pull/6374/commits/8fcdca112744d2cb98b349225a4aab365af563de

2. 關閉對公網開放的Dubbo服務端端口,僅允許可信任的IP訪問;

3. Dubbo協(xié)議默認使用Hessian進行序列化和反序列化。在不影響業(yè)務的情況下,建議更換協(xié)議以及反序列化方式。具體請參考:

http://dubbo.apache.org/zh-cn/docs/user/references/xml/dubbo-protocol.html



參考鏈接

https://github.com/apache/dubbo/pull/6374

https://www.mail-archive.com/dev@dubbo.apache.org/msg06544.html



北京金山云網絡技術有限公司

2020/07/01