日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

Dubbo爆出严重漏洞!可导致网站被控制、数据泄露!附解决方案

發布時間:2024/4/11 编程问答 39 豆豆
生活随笔 收集整理的這篇文章主要介紹了 Dubbo爆出严重漏洞!可导致网站被控制、数据泄露!附解决方案 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

點擊上方“朱小廝的博客”,選擇“設為星標”

后臺回復”加群“獲取公眾號專屬群聊入口

來源:rrd.me/ganFt

2020年2月13日,華為云安全團隊監測到應用廣泛的Apache Dubbo出現一個較為嚴重的漏洞:反序列化漏洞(漏洞編號:CVE-2019-17564)。攻擊者利用該漏洞,可在目標網站上遠程執行惡意代碼,最終導致網站被控制、數據泄露等。目前,華為云Web應用防火墻(Web Application Firewall,WAF)提供了對該漏洞的防護。

一、漏洞原理

Apache Dubbo是一款應用廣泛的高性能輕量級的Java 遠程調用分布式服務框架,支持多種通信協議。當網站安裝了Apache Dubbo并且啟用http協議進行通信時,攻擊者可以向網站發送POST請求,在請求里可以執行一個反序列化的操作,由于沒有任何安全校驗,這個反序列化過程可以執行任意代碼。這里,序列化是指把某個編程對象轉換為字節序列的過程,而反序列化是指把字節序列恢復為某個編程對象的過程。

二、影響的版本范圍

漏洞影響的Apache Dubbo產品版本包括:2.7.0~2.7.4、2.6.0~2.6.7、2.5.x 的所有版本。

三、防護方案

1、Apache Dubbo官方建議用戶網站升級到安全的2.7.5版本。下載地址如下:

https://github.com/apache/dubbo/tree/dubbo-2.7.5。

2、如無法快速升級版本,或希望防護更多其他漏洞,可使用華為云WAF內置的防護規則對該漏洞進行防護,步驟如下:

1) 購買WAF。

2) 將網站域名添加到WAF中并完成域名接入。

3) 將Web基礎防護的狀態設置為“攔截”模式。

四、寫在最后

你們公司用的是Dubbo還是SpringCloud?如果用的是Dubbo,又是哪個大版本呢(或者基于哪個大版本深度定制)?

想知道更多?描下面的二維碼關注我

【精彩推薦】

  • 你知道為什么Java的main方法必須是public static void?
  • 一文講透微服務下如何保證事務的一致性

  • 如何理解Linux中的零拷貝技術

  • 干貨!Java字節碼增強探秘

朕已閱?

總結

以上是生活随笔為你收集整理的Dubbo爆出严重漏洞!可导致网站被控制、数据泄露!附解决方案的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。