【漏洞通告】关于Apache Dubbo Hession 反序列化漏洞安全风险通告
发布日期:2022-10-27 阅读次数:
漏洞描述
Apache Dubbo 是一款高性能、 轻量级的开源服务框架, 提供了 RPC 通信与微服务处理两大关键能力。 由于 Dubbo hessian-lite 3.2.12 及之前版本中存在反序列化漏洞, 成功利用此漏洞可在目标系统上执行恶意代码, 攻击者可利用该漏洞在未授权的情况下, 构造恶意数据执行远程代码执行攻击, 最终获取服务器最高权限。
漏洞编号
CVE-2022-39198
漏洞危害
Dubbo hessian-lite 3.2.12 及之前版本存在反序列化漏洞, 可能导致恶意代码执行。
漏洞等级
高危
受影响版本
Dubbo 2.7.0 至 2.7.17
Dubbo 3.0.0 至 3.0.11
Dubbo 3.1.0
修复方案
目前该漏洞已经修复, 受影响用户可以升级到 Dubbo hessian-lite 版本 >="3.2.13,或升级 Apache Dubbo 到以下版本:
Apache Dubbo 2.7.x 版本: >= 2.7.18
Apache Dubbo 3.0.x 版本: >= 3.0.12
Apache Dubbo 3.1.x 版本: >= 3.1.1