Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-43297

Опубликовано: 10 янв. 2022
Источник: nvd
CVSS3: 9.8
CVSS2: 7.5
EPSS Средний

Описание

A deserialization vulnerability existed in dubbo hessian-lite 3.2.11 and its earlier versions, which could lead to malicious code execution. Most Dubbo users use Hessian2 as the default serialization/deserialization protocol, during Hessian catch unexpected exceptions, Hessian will log out some imformation for users, which may cause remote command execution. This issue affects Apache Dubbo Apache Dubbo 2.6.x versions prior to 2.6.12; Apache Dubbo 2.7.x versions prior to 2.7.15; Apache Dubbo 3.0.x versions prior to 3.0.5.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:*
Версия от 2.6.0 (включая) до 2.6.12 (исключая)
cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:*
Версия от 2.7.0 (включая) до 2.7.15 (исключая)
cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:*
Версия от 3.0.0 (включая) до 3.0.5 (исключая)

EPSS

Процентиль: 97%
0.42301
Средний

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-502
CWE-502

Связанные уязвимости

CVSS3: 9.8
github
около 4 лет назад

Deserialization of Untrusted Data in Dubbo

EPSS

Процентиль: 97%
0.42301
Средний

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-502
CWE-502