一、软件介绍
Apache Dubbo是一款高性能、轻量级的开源Java RPC服务框架。
二、漏洞描述
Dubbo可以使用不同协议通信,当使用http协议时,Apache Dubbo直接使用了Spring框架的org.springframework.remoting.httpinvoker.HttpInvokerServiceExporter类做远程调用,而这个过程会读取POST请求的Body并进行反序列化,最终导致漏洞。
三、影响范围
Apache Dubbo 2.7.4及以前版本
四、测试环境