【漏洞通告】关于Apache Dubbo Hession 反序列化漏洞安全风险通告(CVE-2022-39198)

安全通告

关于Apache Dubbo Hession 反序列化漏洞安全风险通告

发布日期:2022-10-27

 

漏洞描述

Apache Dubbo 是一款高性能、轻量级的开源服务框架,提供了 RPC 通信与微服务处理两大关键能力。由于 Dubbo hessian-lite 3.2.12 及之前版本中存在反序列化漏洞,成功利用此漏洞可在目标系统上执行恶意代码,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行远程代码执行攻击,最终获取服务器最高权限。

漏洞编号

CVE-2022-39198

漏洞危害

Dubbo hessian-lite 3.2.12及之前版本存在反序列化漏洞,可能导致恶意代码执行。

漏洞等级

高危
受影响版本

Dubbo 2.7.0至2.7.17

Dubbo 3.0.0至3.0.11

Dubbo 3.1.0

修复方案

目前该漏洞已经修复,受影响用户可以升级到 Dubbo hessian-lite 版本 >=3.2.13,

或升级 Apache Dubbo 到以下版本:

Apache Dubbo 2.7.x 版本:>= 2.7.18

Apache Dubbo 3.0.x 版本:>= 3.0.12

Apache Dubbo 3.1.x 版本:>= 3.1.1

下载链接:https://github.com/apache/dubbo/tags

参考链接

https://lists.apache.org/thread/8d3zqrkoy4jh8dy37j4rd7g9jodzlvkk