Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dubbo Provider (CVE-2021-37579)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
09/09/2021
Última modificación:
17/09/2021

Descripción

El Dubbo Provider comprobará que la petición entrante y el tipo de serialización correspondiente de esta petición cumplen con la configuración establecida por el servidor. Pero se presenta una excepción que el atacante puede usar para omitir la comprobación de seguridad (cuando está habilitada) y llegar a una operación de deserialización con serialización nativa de java. Apache Dubbo versiones 2.7.13, 3.0.2 corrigió este problema al fallar rápidamente cuando se encontraba alguna petición no reconocida

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:* 2.7.0 (incluyendo) 2.7.13 (excluyendo)
cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.2 (excluyendo)