关于Apache Dubbo远程代码执行漏洞CVE-2020-11995的预警公告
日期:2020-08-16 11:05:00 发布人:教育信息化建设处 浏览量:3310
Apache Dubbo组件介绍
Apache Dubbo是一款高性能、轻量级的开源java Rpc分布式服务框架。核心功能有面向接口的远程过程调用、集群容错和负载均衡、服务自动注册与发现。其特点主要在以下几个方面。使用分层的架构模式,使得各个层次之间实现最大限度的解耦。将服务抽象为服务提供者与服务消费者两个角色。
漏洞描述
Apache Dubbo Hessian2协议处理模块中存在一个反序列化漏洞,该漏洞中Hessian2反序列化HashMap对象时,该类中的一些函数在经过一系列调用时可以进行代码执行。例如EqualBean中的HashCode方法,通过构造一些特殊的请求,可以使其加载远程恶意类并执行远程代码。
影响范围
目前受影响的Apache Dubbo版本:
Apache Dubbo 2.7.0 - 2.7.7
Apache Dubbo 2.6.0 - 2.6.8
Apache Dubbo 2.5.x
修复建议
Apache Dubbo 新的版本已经防御此漏洞,请受漏洞影响的用户更新到2.6.9或者2.7.8及以后,下载链接:
https://github.com/apache/dubbo/releases/tag/dubbo-2.6.9
https://github.com/apache/dubbo/releases/tag/dubbo-2.7.8