关于Apache Dubbo存在反序列化漏洞的风险预警

2022-10-24网络信息中心

一、漏洞详情

Apache Dubbo是一款高性能、轻量级的开源服务框架,提供了RPC通信与微服务处理两大关键能力。

10月18日,Apache发布安全公告,修复了影响Apache Dubbo多个版本的一个反序列化漏洞(CVE-2022-39198)。

由于Dubbo hessian-lite 3.2.12及之前版本中存在反序列化漏洞,攻击者可以通过构造特定请求在服务器上执行恶意代码。

影响范围

Apache Dubbo 2.7.x版本:<= 2.7.17

Apache Dubbo 3.0.x版本:<= 3.0.11

Apache Dubbo 3.1.x版本:<= 3.1.0

二、安全建议

目前,Apache已发布修复了此漏洞的更新版本,请各单位排查本单位信息系统是否受该漏洞影响。

受影响用户可通过下载官方的版本更新修复漏洞,下载地址如下:

https://github.com/apache/dubbo/tags

Dubbo hessian-lite下载链接:

https://github.com/apache/dubbo-hessian-lite/releases

如无法完成升级,可以使用白名单限制相关端口的访问等措施来降低安全风险。

三、参考链接

https://github.com/apache/dubbo

https://github.com/apache/dubbo-hessian-lite