漏洞描述 ApacheDubbo是一种基于Java的高性能RPC框架。该项目于2011年开源,并于2018年2月进入Apache孵化器,目前已经成为了广大开发者最常使用的微服务框架之一。它提供了三大核心能力:面向接口的远程方法调用,智能容错和负载均衡,以及服务自动注册和发现。其中Hessian2协议存在反序列化漏洞,攻击者可在未授权的情况下,通过特制的数据包绕过Hessian2 协议黑名单限制,实现命令执行。
相关漏洞推荐 CVE-2019-17564: Apache Dubbo 2.5.x-2.7.4 - Insecure Deserialization POC 2025-08-01 | Apache Dubbo Unsafe deserialization occurs within a Dubbo application which has HTTP remoting enabled. An attacke... Apache Dubbo CVE-2021-32824验证绕过漏洞 无POC 2024-02-07 | Apache Dubbo Apache Dubbo Admin 权限绕过漏洞 无POC 2024-01-25 | Apache Dubbo ShowDoc /server/index.php?s=/api/adminUpdate/download 文件上传漏洞(CVE-2021-36440) 无POC 2025-09-12 | ShowDoc ShowDoc 2.9.5版本存在一个高危的文件上传漏洞(CVE-2021-36440),该漏洞源于系统未能对上传文件的类型进行充分验证。攻击者可以绕过安全限制上传任意类型的危险文件,包括但不限于PH... CVE-2021-1497: Cisco HyperFlex HX Data Platform - Remote Command Execution POC 2025-09-01 | Cisco HyperFlex HX Data Platform Cisco HyperFlex HX contains multiple vulnerabilities in the web-based management interface that coul...