CVE-2021-25641

Оценки

EPSS

0.746средний74.6%
0%20%40%60%80%100%

Процентиль: 74.6%

CVSS

9.8критический3.x
0246810

Оценка CVSS: 9.8/10

Все оценки CVSS

CVSS 3.x
9.8

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
7.5

Вектор: AV:N/AC:L/Au:N/C:P/I:P/A:P

Описание

Каждый сервер Apache Dubbo устанавливает идентификатор сериализации, чтобы сообщить клиентам, какой протокол сериализации он использует. Но для версий Dubbo до 2.7.8 или 2.6.9 злоумышленник может выбрать, какой идентификатор сериализации будет использовать Provider, подделав байтовые флаги преамбулы, то есть не следуя инструкциям сервера. Это означает, что если в области кода каким-то образом окажется слабый десериализатор, такой как Kryo и FST (например, если Kryo каким-то образом является частью зависимости), удаленный не прошедший проверку подлинности злоумышленник может указать Provider использовать слабый десериализатор, а затем продолжить его эксплуатацию.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-502

Эксплойты

ID эксплойта: CVE-2021-25641

Источник: github-poc

URL: https://github.com/l0n3rs/CVE-2021-25641

Уязвимое ПО (1)

Тип: Конфигурация

Поставщик: *

Продукт: dubbo

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:*",      "versionEndExcluding": "2.6.9",      "versionStartIncluding": "2.5.0",      "vulnerable": true    },    {...

Источник: nvd

Конец списка