CVE-2025-62233Apache DolphinScheduler RPC模块存在反序列化漏洞,影响3.2.0至3.3.1之前的版本。攻击者若能访问Master或Worker节点,可构造恶意StandardRpcRequest并注入恶意类类型,通过发送RPC请求从而危害系统。该漏洞允许攻击者在无需用户交互的情况下,利用网络攻击向量对系统机密性、完整性和可用性造成中等程度影响。
该漏洞源于Apache DolphinScheduler RPC模块在处理数据时未严格验证反序列化的数据来源。攻击者首先需要能够访问网络中的Master或Worker节点。利用过程中,攻击者构造一个特定的StandardRpcRequest对象,并在其中注入恶意的Java类类型(如利用ysoserial生成的Payload)。当节点接收到该RPC请求并进行反序列化操作时,恶意代码被触发执行。由于RPC通信通常涉及内部服务信任,攻击者可利用此机制绕过部分防御,从而在服务器端执行任意代码。