Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la cadena formateada de los argumentos de entrada en algunos componentes en Dubbo (CVE-2021-36161)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-134 Utilización de formatos de cadenas de control externo
Fecha de publicación:
09/09/2021
Última modificación:
17/09/2021

Descripción

Algunos componentes en Dubbo intentarán imprimir la cadena formateada de los argumentos de entrada, lo que posiblemente causará RCE para un bean personalizado maliciosamente con el método especial toString. En la última versión, corregimos la llamada a toString en timeout, cache y algunos otros lugares. Corregido en Apache Dubbo versión 2.7.13

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:* 2.7.0 (incluyendo) 2.7.13 (excluyendo)