PT-2021-19956 · Apache · Apache Dubbo
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Apache Dubbo anteriores à 2.6.10 e à 2.7.10
Descrição
O Apache Dubbo é uma estrutura RPC de código aberto baseada em Java. A vulnerabilidade diz respeito à execução remota de código pré-autenticação por meio da manipulação arbitrária de beans no manipulador Telnet. A porta do serviço principal do Dubbo pode ser usada para acessar um manipulador Telnet, que oferece métodos básicos para coletar informações sobre os provedores e métodos expostos pelo serviço e pode até permitir o desligamento do serviço. Esse endpoint não está protegido. Um método de provedor pode ser invocado usando o manipulador
invoke, que utiliza uma versão segura do FastJson para processar os argumentos da chamada. No entanto, a lista resultante é posteriormente processada com PojoUtils.realize, que pode ser usado para instanciar classes arbitrárias e invocar seus setters. Embora o FastJson esteja devidamente protegido com uma lista de bloqueio padrão, o PojoUtils.realize não está, permitindo que um invasor aproveite isso para a execução remota de código.Recomendações
Versões anteriores à 2.6.10: atualize para a versão 2.6.10 ou posterior para resolver o problema.
Versões anteriores à 2.7.10: atualize para a versão 2.7.10 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao manipulador Telnet e ao manipulador
invoke para minimizar o risco de exploração.Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Dubbo