安全通告-Apache Dubbo Hession反序列化漏洞风险提示(CVE-2022-39198)
发布时间:2022-10-25
阅读次数:2165
一、 漏洞公告
近日,监测到一则 Apache Dubbo组件存在Hession反序列化漏洞的信息,漏洞编号:CVE-2022-39198,漏洞威胁等级:高危。该漏洞是由于Dubbo hessian-lite 3.2.12及之前版本中存在反序列化漏洞,成功利用此漏洞可在目标系统上执行恶意代码,最终获取服务器最高权限。
对此,建议及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。
参考链接: https://lists.apache.org/thread/8d3zqrkoy4jh8dy37j4rd7g9jodzlvkk
二、影响范围
受影响版本:
Apache Dubbo 2.7.x版本:<= 2.7.17
Apache Dubbo 3.0.x版本:<= 3.0.11
Apache Dubbo 3.1.x版本:<= 3.1.0
安全版本:
目前该漏洞已经修复,受影响用户可以升级到Dubbo hessian-lite 版本 >=3.2.13;或升级Apache Dubbo到以下版本:
Apache Dubbo 2.7.x版本:>= 2.7.18
Apache Dubbo 3.0.x版本:>= 3.0.12
Apache Dubbo 3.1.x版本:>= 3.1.1
Apache Dubbo下载链接:
https://github.com/apache/dubbo/tags
Dubbo hessian-lite下载链接:
https://github.com/apache/dubbo-hessian-lite/releases
三、漏洞描述
CVE:CVE-2022-39198
简述:Apache Dubbo是一款高性能、轻量级的开源服务框架,提供了RPC通信与微服务处理两大关键能力。由于Dubbo hessian-lite 3.2.12及之前版本中存在反序列化漏洞,成功利用此漏洞可在目标系统上执行恶意代码。攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行远程代码执行攻击,最终获取服务器最高权限。
四、缓解措施
高危:官方已发布相关安全版本,建议部署相关产品的用户及时测试并升级到漏洞修复的版本。
处置建议:
1.升级至漏洞修复版本,参考链接:
Apache Dubbo下载链接:
https://github.com/apache/dubbo/tags
Dubbo hessian-lite下载链接:
https://github.com/apache/dubbo-hessian-lite/releases
来源:Apache官网