Apache Dubbo出現(xiàn)嚴(yán)重漏洞,華為云WAF可提供防護(hù)
2020年2月13日,華為云安全團(tuán)隊(duì)監(jiān)測(cè)到應(yīng)用廣泛的Apache Dubbo出現(xiàn)一個(gè)較為嚴(yán)重的漏洞:反序列化漏洞(漏洞編號(hào):CVE-2019-17564)。攻擊者利用該漏洞,可在目標(biāo)網(wǎng)站上遠(yuǎn)程執(zhí)行惡意代碼,最終導(dǎo)致網(wǎng)站被控制、數(shù)據(jù)泄露等。目前,華為云Web應(yīng)用防火墻(Web Application Firewall,WAF)提供了對(duì)該漏洞的防護(hù)。
一、漏洞原理
Apache Dubbo是一款應(yīng)用廣泛的高性能輕量級(jí)的Java 遠(yuǎn)程調(diào)用分布式服務(wù)框架,支持多種通信協(xié)議。當(dāng)網(wǎng)站安裝了Apache Dubbo并且啟用http協(xié)議進(jìn)行通信時(shí),攻擊者可以向網(wǎng)站發(fā)送POST請(qǐng)求,在請(qǐng)求里可以執(zhí)行一個(gè)反序列化的操作,由于沒(méi)有任何安全校驗(yàn),這個(gè)反序列化過(guò)程可以執(zhí)行任意代碼。這里,序列化是指把某個(gè)編程對(duì)象轉(zhuǎn)換為字節(jié)序列的過(guò)程,而反序列化是指把字節(jié)序列恢復(fù)為某個(gè)編程對(duì)象的過(guò)程。
二、影響的版本范圍
漏洞影響的Apache Dubbo產(chǎn)品版本包括: 2.7.0~2.7.4、2.6.0~2.6.7、2.5.x 的所有版本。
三、防護(hù)方案
1、Apache Dubbo官方建議用戶網(wǎng)站升級(jí)到安全的2.7.5版本。
2、如無(wú)法快速升級(jí)版本,或希望防護(hù)更多其他漏洞,可使用華為云WAF內(nèi)置的防護(hù)規(guī)則對(duì)該漏洞進(jìn)行防護(hù),步驟如下:
1) 購(gòu)買WAF。
2) 將網(wǎng)站域名添加到WAF中并完成域名接入。
3) 將Web基礎(chǔ)防護(hù)的狀態(tài)設(shè)置為“攔截”模式。
- 7-11· Technavio報(bào)告顯示未來(lái)4年全球寄遞市場(chǎng)將增長(zhǎng)1650億美元
- 3-10· SpaceX 拿下 35 億美元合同,再為 NASA 完成三次載人航天任務(wù)
- 3-7· 追趕 SpaceX,火箭實(shí)驗(yàn)室將研發(fā)可重復(fù)使用的“中子號(hào)”火箭
- 2-17· App 安裝包越來(lái)越大!Spotify 宣布開源其 App 分析工具,可幫助解決這一難題
- 1-10· 魅族 PANDAER 潮電系列新品官宣
- 1-10· SpaceX:星鏈互聯(lián)網(wǎng)服務(wù)已經(jīng)獲得超過(guò) 14.5 萬(wàn)用戶
- 1-6· App 不得捆綁下載、拒絕使用等,國(guó)家網(wǎng)信辦就《移動(dòng)互聯(lián)網(wǎng)應(yīng)用程序信息服務(wù)管理規(guī)定》公開征求意見
- 12-13· Apache Log4j 2.15.0 解決嚴(yán)重漏洞,官方回應(yīng):為向后兼容,沒(méi)移除舊功能導(dǎo)致
- 11-19· Chromium FydeOS 宣布開源,openFyde 開源操作系統(tǒng)正式上線
- 11-19· SpaceX 星鏈第二代產(chǎn)品公布:全新矩形天線設(shè)計(jì),售價(jià)不變