Vulnerabilidad en la cadena formateada de los argumentos de entrada en algunos componentes en Dubbo (CVE-2021-36161)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-134
Utilización de formatos de cadenas de control externo
Fecha de publicación:
09/09/2021
Última modificación:
17/09/2021
Descripción
Algunos componentes en Dubbo intentarán imprimir la cadena formateada de los argumentos de entrada, lo que posiblemente causará RCE para un bean personalizado maliciosamente con el método especial toString. En la última versión, corregimos la llamada a toString en timeout, cache y algunos otros lugares. Corregido en Apache Dubbo versión 2.7.13
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:* | 2.7.0 (incluyendo) | 2.7.13 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



