<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞預警】Apache Dubbo遠程代碼執行漏洞

    VSole2022-01-14 15:15:17

    1. 通告信息

    近日,安識科技A-Team團隊監測到Apache發布安全公告,修復了一個Apache Dubbo中的遠程代碼執行漏洞。漏洞威脅等級:嚴重。該漏洞是由于在Dubbo的hessian-lite中存在反序列化漏洞,未經身份驗證的攻擊者可利用該漏洞在目標系統上遠程執行任意代碼。

    對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。

    2. 漏洞概述

    CVE: CVE-2021-43297

    簡述:Apache Dubbo是一款微服務開發框架,它提供了RPC通信與微服務治理兩大關鍵能力。使應用可通過高性能的 RPC 實現服務的輸出和輸入功能,可以和 Spring 框架無縫集成。該漏洞是由于在Dubbo的hessian-lite中存在反序列化漏洞,未經身份驗證的攻擊者可利用該漏洞在目標系統上遠程執行任意代碼。大多數Dubbo用戶默認使用Hessian2作為序列化/反序列化協議,在Hessian 捕獲到異常時,Hessian將會注銷一些用戶信息,這可能會導致遠程命令執行。

    3. 漏洞危害

    攻擊者可利用該漏洞在未經身份驗證的情況下,構造惡意數據進行遠程代碼執行攻擊,最終獲取服務器最高權限。

    4. 影響版本

    目前受影響的Apache Dubbo版本:

    Apache Dubbo 2.6.x < 2.6.12

    Apache Dubbo 2.7.x < 2.7.15

    Apache Dubbo 3.0.x < 3.0.5

    5. 解決方案

    1、緊急緩解措施:

    (1) 關閉對公網開放的Dubbo服務端端口,僅允許可信任的IP訪問。

    (2) Dubbo協議默認使用Hessian進行序列化和反序列化。在不影響業務的情況下,建議更換協議以及反序列化方式。

    (3) 具體方法請參考官方文檔:http://dubbo.apache.org/zh-cn/docs/user/references/xml/dubbo-protocol.html

    2、正式防護方案:

    (1)廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:3.0.5、 2.7.15、2.6.12

    6. 時間軸

    【-】2022年1月13日 安識科技A-Team團隊監測到Apache發布安全公告

    【-】2022年1月13日 安識科技A-Team團隊根據漏洞信息分析

    【-】2022年1月14日 安識科技A-Team團隊發布安全通告

    科技dubbo
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,安識科技A-Team團隊監測到Apache發布安全公告,修復了一個Apache Dubbo中的遠程代碼執行漏洞。漏洞威脅等級:嚴重。該漏洞是由于在Dubbo的hessian-lite中存在反序列化漏洞,未經身份驗證的攻擊者可利用該漏洞在目標系統上遠程執行任意代碼。 對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    近年來開源技術在金融業得到廣泛應用,開源以其“協同創新”的特性,在推動金融機構科技創新和數字化轉型方面發揮著積極作用,成為業務創新和敏捷研發的重要推動力,但開源技術的應用也面臨著安全漏洞、許可證合規、核心技術可控力不足等風險。 為提升金融行業開源技術整體應用水平,人民銀行辦公廳聯合多部委發布《關于規范金融業開源技術應用與發展的意見》,旨在引導金融機構開源技術向健康可持續發展,為我國金融業開源生態
    隨著互聯網的蓬勃發展,開源技術廣泛應用于金融科技領域,發揮其先進性、開放性等優勢推動了科技創新和數字化轉型,但隨之而來的安全風險也日益凸顯,當前開源組件漏洞治理困難主要集中在兩個方面:一是缺乏管控機制,存量問題長期滯留無法快速縮減;二是缺乏預警及跟蹤手段,增量問題不斷蔓延無法有效控制。中國人壽研發中心結合科技產品引用開源組件實際情況,聚焦突出問題,緊盯關鍵節點,按照“主動管控、消化存量...
    云原生API安全:背景、態勢與風險防護
    國家互聯網信息辦對《網絡數據安全管理條例》公開征求意見。
    CVE-2019-0230 Struts遠程代碼執行漏洞 漏洞描述 CVE-2019-0230漏洞,與S2-029、S2-036漏洞相似,在Struts 版本的double evaluation機制中,當在Struts標簽屬性內強制執行OGNL evaluation時存在被惡意注入OGNL表達式...
    區塊鏈采用密碼技術、共識機制、點對點網絡等技術構建數據管理與應用的分布式信任基礎,具有透明公開和可追溯等特征。從發展趨勢看,區塊鏈技術有望發展成為實現價值互聯的全新信息化基礎設施,重構社會信任格局,引發行業變革,催生新業態。密碼技術是區塊鏈安全體系的核心,是區塊鏈系統建立的基礎,密碼的應用與創新對于支撐保障區塊鏈安全有序發展有著重要意義。本文介紹了密碼技術在區塊鏈安全中的基礎核心作用,重點針對區塊
    therecord網站披露,本周三,技術制造商惠普企業公司(HPE)稱疑與俄羅斯政府有關聯的黑客獲得了該公司云端電子郵件環境的訪問權限。
    2023年9月26日,緊急位置服務(EPS)系列標準及產業推進會(以下簡稱“推進會”)在北京召開。推進會以“科技惠民 數字安民”為主題,旨在加速推動緊急位置服務系列標準研究及產業應用,保護人民群眾生命財產安全,加快我國社會治理現代化。會上,中國信息通信研究院(簡稱“中國信通院”)攜手終端研發制造企業發布了《緊急位置服務定位系列標準及產業推進倡議書》,號召廣大企業和社會各界加強合作、協同發展,共同推
    PQC聯盟的創始成員包括Microsoft,IBM Quantum,MITRE,PQShield,SandboxAQ和滑鐵盧大學。目標是提高PQC在商業和開源技術中的應用。量子計算對Shor算法構成了生存威脅,Shor算法是構建所有非對稱加密的基石。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类