亚洲视频二区_亚洲欧洲日本天天堂在线观看_日韩一区二区在线观看_中文字幕不卡一区

公告:魔扣目錄網(wǎng)為廣大站長(zhǎng)提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請(qǐng)做好本站友鏈:【 網(wǎng)站目錄:http://www.430618.com 】, 免友鏈快審服務(wù)(50元/站),

點(diǎn)擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會(huì)員:747

  2020年2月13日,華為云安全團(tuán)隊(duì)監(jiān)測(cè)到應(yīng)用廣泛的Apache Dubbo出現(xiàn)一個(gè)較為嚴(yán)重的漏洞:反序列化漏洞(漏洞編號(hào):CVE-2019-17564)。攻擊者利用該漏洞,可在目標(biāo)網(wǎng)站上遠(yuǎn)程執(zhí)行惡意代碼,最終導(dǎo)致網(wǎng)站被控制、數(shù)據(jù)泄露等。目前,華為云Web應(yīng)用防火墻(Web Application Firewall,WAF)提供了對(duì)該漏洞的防護(hù)。

  一、漏洞原理

  Apache Dubbo是一款應(yīng)用廣泛的高性能輕量級(jí)的Java 遠(yuǎn)程調(diào)用分布式服務(wù)框架,支持多種通信協(xié)議。當(dāng)網(wǎng)站安裝了Apache Dubbo并且啟用http協(xié)議進(jìn)行通信時(shí),攻擊者可以向網(wǎng)站發(fā)送POST請(qǐng)求,在請(qǐng)求里可以執(zhí)行一個(gè)反序列化的操作,由于沒(méi)有任何安全校驗(yàn),這個(gè)反序列化過(guò)程可以執(zhí)行任意代碼。這里,序列化是指把某個(gè)編程對(duì)象轉(zhuǎn)換為字節(jié)序列的過(guò)程,而反序列化是指把字節(jié)序列恢復(fù)為某個(gè)編程對(duì)象的過(guò)程。

  二、影響的版本范圍

  漏洞影響的Apache Dubbo產(chǎn)品版本包括: 2.7.0~2.7.4、2.6.0~2.6.7、2.5.x 的所有版本。

  三、防護(hù)方案

  1、Apache Dubbo官方建議用戶網(wǎng)站升級(jí)到安全的2.7.5版本。

  2、如無(wú)法快速升級(jí)版本,或希望防護(hù)更多其他漏洞,可使用華為云WAF內(nèi)置的防護(hù)規(guī)則對(duì)該漏洞進(jìn)行防護(hù),步驟如下:

  1) 購(gòu)買WAF。

  2) 將網(wǎng)站域名添加到WAF中并完成域名接入。

  3) 將Web基礎(chǔ)防護(hù)的狀態(tài)設(shè)置為“攔截”模式。

分享到:
標(biāo)簽:ApacheDubbo出現(xiàn)嚴(yán)重漏洞 華為云WAF可提供防護(hù) 移動(dòng)互聯(lián)
用戶無(wú)頭像

網(wǎng)友整理

注冊(cè)時(shí)間:

網(wǎng)站:5 個(gè)   小程序:0 個(gè)  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會(huì)員

趕快注冊(cè)賬號(hào),推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨(dú)大挑戰(zhàn)2018-06-03

數(shù)獨(dú)一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過(guò)答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫(kù),初中,高中,大學(xué)四六

運(yùn)動(dòng)步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動(dòng)步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績(jī)?cè)u(píng)定2018-06-03

通用課目體育訓(xùn)練成績(jī)?cè)u(píng)定