Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-whww-v56c-cgv2

Опубликовано: 10 фев. 2022
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

Deserialization of Untrusted Data in Apache Dubbo

This vulnerability can affect all Dubbo users stay on version 2.7.6 or lower. An attacker can send RPC requests with unrecognized service name or method name along with some malicious parameter payloads. When the malicious parameter is deserialized, it will execute some malicious code. More details can be found below.

Пакеты

Наименование

org.apache.dubbo:dubbo

maven
Затронутые версииВерсия исправления

< 2.7.7

2.7.7

Наименование

org.apache.dubbo:dubbo-common

maven
Затронутые версииВерсия исправления

< 2.7.7

2.7.7

EPSS

Процентиль: 98%
0.63597
Средний

9.8 Critical

CVSS3

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 9.8
nvd
больше 5 лет назад

This vulnerability can affect all Dubbo users stay on version 2.7.6 or lower. An attacker can send RPC requests with unrecognized service name or method name along with some malicious parameter payloads. When the malicious parameter is deserialized, it will execute some malicious code. More details can be found below.

EPSS

Процентиль: 98%
0.63597
Средний

9.8 Critical

CVSS3

Дефекты

CWE-502