一、漏洞详情
Apache Dubbo是美国阿帕奇(Apache)基金会的一款基于Java的轻量级RPC(远程过程调用)框架。该产品提供了基于接口的远程呼叫、容错和负载平衡以及自动服务注册和发现等功能。漏洞源于程序在处理异常时对反序列化后的对象进行了字符串拼接,恶意攻击者可利用该漏洞在目标系统上执行任意代码。
二、影响范围
Apache Dubbo 3.1.0至3.1.10版本,3.2.0至3.2.4版本均受此漏洞影响。
三、修复建议
目前,Apache官方已发布新版本修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。官方参考链接:https://lists.apache.org/thread/wb2df2whkdnbgp54nnqn0m94rllx8f77