Apache Dubbo存在反序列化漏洞(CVE-2023-29234、CVE-2023-46279)

admin 2023年12月20日09:19:48评论152 views字数 645阅读2分9秒阅读模式
Apache Dubbo存在反序列化漏洞

Apache Dubbo是一款高性能的Java RPC框架。其前身是阿里巴巴公司开源的、轻量级的开源Java RPC 框架,可以和Spring框架无缝集成,2018年阿里巴巴把这个框架捐献给了apache基金会。

01 漏洞描述

漏洞类型:Apache Dubbo存在反序列化漏洞
简述:Apache Dubbo某些特定版本中存在反序列化漏洞CVE-2023-29234与CVE-2023-46279,远程攻击者可以利用该漏洞对目标系统执行任意代码进而接管服务器。
漏洞等级高危
Apache Dubbo存在反序列化漏洞(CVE-2023-29234、CVE-2023-46279)

02 漏洞影响版本

CVE-2023-29234
3.1.0<=Apache Dubbo<=3.1.10
3.2.0<=Apache Dubbo<=3.2.4

CVE-2023-46279
Apache Dubbo=3.1.5

03 漏洞修复方案

官方升级
升级至 3.1.11 或 3.2.4 版本及其以上

临时方案
关闭Dubbo公网访问权限仅对内网开放,可有效控制风险

04 参考链接

https://github.com/apache/dubbo/releases

https://www.openwall.com/lists/oss-security/2023/12/15/3

https://www.openwall.com/lists/oss-security/2023/12/15/2

END

原文始发于微信公众号(锋刃科技):Apache Dubbo存在反序列化漏洞(CVE-2023-29234、CVe-2023-46279)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月20日09:19:48
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Apache Dubbo存在反序列化漏洞(CVE-2023-29234、CVE-2023-46279)https://cn-sec.com/archives/2318270.html

发表评论

匿名网友 填写信息