CVE-2019-17564
Deserialization of Untrusted Data in Apache Dubbo
EPSS 35.6%
描述
Unsafe deserialization occurs within a Dubbo application which has HTTP remoting enabled. An attacker may submit a POST request with a Java object in it to completely compromise a Provider instance of Apache Dubbo, if this instance enables HTTP. This issue affected Apache Dubbo 2.7.0 to 2.7.4, 2.6.0 to 2.6.7, and all 2.5.x versions.
如何修補 CVE-2019-17564
要修補 CVE-2019-17564,請將受影響套件升級到下列已修補版本。
- Maven/org.apache.dubbo:dubbo-rpc-http-invoker—升級至 2.7.5 或更新版本
CVE-2019-17564 正在被利用嗎?
中等 — EPSS 為 35.6%,可持續追蹤但非最高優先。
受影響套件(1)
- >= 2.5.0, < 2.7.5