RPCフレームワーク「Apache Dubbo」に深刻な脆弱性
JavaベースのRPCフレームワーク「Apache Dubbo」に深刻な脆弱性が明らかとなった。脆弱性を修正したアップデートが提供されている。
モジュールの「Hessian Lite 3.2.12」および以前のバージョンにおいて、信頼できないデータをデシリアライズし、悪意あるコードの実行につながるおそれがある脆弱性「CVE-2022-39198」が明らかとなったもの。同脆弱性は、「Apache Dubbo 3.1.0」「同3.0.11」「同2.7.17」および以前のバージョンが影響を受ける。
開発チームでは脆弱性の重要度を「中(Moderate)」としている。一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」と評価した。
開発チームでは、同脆弱性を修正した「Apache Dubbo 3.1.1」「同3.0.12」「同2.7.18」を9月29日にリリースしている。
(Security NEXT - 2022/10/31 )
ツイート
関連リンク
PR
関連記事
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Arista EOS」ゼロデイ含む脆弱性3件を悪用リストに追加 - 米当局
「OpenSSL」にセキュリティアップデート - 脆弱性18件を修正
ビデオ会議ツール「Zoom」のモバイルクライアントなどに脆弱性
「Ivanti Sentry」に複数の深刻な脆弱性 - 修正版を公開
Adobe、「Adobe Acrobat Reader」に20件の脆弱性 - アップデートを公開
都事務システムで権限設定不備 - 個人情報が閲覧可能に
顧客情報含むバックアップ用記憶メディアが所在不明 - 九電子会社
Adobeのマーケティング管理製品にRCE脆弱性 - 緊急対応を
SAP、月例アドバイザリを公開 - 「クリティカル」が4件
