Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Dubbo-deserialization — [CVE-2020-1948] Apache Dubbo Provider إلغاء التسلسل الافتراضي يؤدي إلى RCE | Kitploit
أدوات/GitHubGitHub/0xl0ki/dubbo-deserialization
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليمتطوير الحمولاتاستغلال الملفات الثنائية
GitHub0xl0ki/dubbo-deserialization

Dubbo-deserialization

[CVE-2020-1948] Apache Dubbo Provider إلغاء التسلسل الافتراضي يؤدي إلى RCE

عرض المستودع
1859منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أبحاث حول ثغرة إلغاء التسلسل في Apache Dubbo

يحتوي هذا المستودع على مواد بحثية، كود إثبات المفهوم، وأدوات استغلال تتعلق بثغرات إلغاء التسلسل في Apache Dubbo، مع التركيز الأساسي على CVE-2020-1948.

هيكل المستودع

الدلائل

  • Hessian-Deserialize-RCE-master: أبحاث وتقنيات استغلال ثغرات إلغاء التسلسل من نوع Hessian في Dubbo
  • JNDI-Injection-Exploit-master: إطار عمل استغلال حقن JNDI لمهاجمة خدمات Dubbo
  • dubbo-dubbo-2.7.5: كود مصدر Apache Dubbo 2.7.5 لتحليل الثغرات
  • dubbo-exp-master: إطار عمل متقدم لاستغلال ثغرات Dubbo
  • dubbo-samples-master: تطبيقات Dubbo نموذجية للاختبار والعرض التوضيحي
  • marshalsec-master: أدوات اختبار ثغرات التجميع/فك التجميع (marshalling/unmarshalling)

الملفات

  • dubboExp.py: سكربت استغلال بلغة Python لـ CVE-2020-1948
  • dubboPoc.py: سكربت إثبات المفهوم للتحقق من وجود الثغرة
  • payload.ser: حمولة Java مسلسلة للاستغلال
  • ysoserial.jar: أداة توليد حمولات إلغاء التسلسل في Java

نظرة عامة على الثغرة

إصدارات Apache Dubbo الأقدم من 2.7.8 و 2.6.9 و 2.5.10 معرضة لهجوم تنفيذ تعليمات برمجية عن بُعد (CVE-2020-1948) بسبب إلغاء التسلسل غير الآمن. تؤثر الثغرة على مكون Dubbo Provider، الذي يستخدم التسلسل الأصلي لـ Java دون تحقق مناسب.

التفاصيل التقنية

يمكن استغلال هذه الثغرة عبر عدة ناقلات:

  1. إلغاء تسلسل Hessian: استغلال تنفيذ بروتوكول التسلسل Hessian
  2. حقن JNDI: الاستفادة من تقنيات حقن JNDI لتحقيق تنفيذ تعليمات برمجية عن بُعد
  3. تسلسل Java: استخدام هجمات إلغاء التسلسل التقليدية في Java مع سلاسل الأدوات (gadget chains)

الاستخدام

إعداد بيئة ضعيفة

root@kitploit:~
# استنساخ وبناء إصدار ضعيف من Dubbo
cd dubbo-dubbo-2.7.5
mvn clean package

التحقق من الثغرة

root@kitploit:~
# تشغيل إثبات المفهوم
python dubboPoc.py -t <target_ip> -p <target_port>

الاستغلال

root@kitploit:~
# تشغيل أداة الاستغلال
python dubboExp.py -t <target_ip> -p <target_port> -c "command_to_execute"

توليد حمولات مخصصة

يمكنك استخدام ysoserial.jar لتوليد حمولات مخصصة:

root@kitploit:~
java -jar ysoserial.jar CommonsCollections1 "command_to_execute" > payload.ser

الإجراءات الوقائية

للحماية من هذه الثغرات:

  1. الترقية إلى Apache Dubbo 2.7.8+ أو 2.6.9+ أو 2.5.10+
  2. تجنب استخدام التسلسل الأصلي لـ Java
  3. تنفيذ التحقق المناسب من المدخلات وتصفية إلغاء التسلسل
  4. النظر في استخدام بروتوكولات تسلسل بديلة مع ضوابط أمان مناسبة

المراجع

  • تفاصيل CVE-2020-1948
  • النشرة الأمنية لـ Apache Dubbo
  • هجمات إلغاء التسلسل في Java ووسائل الدفاع
  • فهم حقن JNDI

إخلاء مسؤولية

هذا المستودع مخصص لأغراض البحث الأمني والتعليم فقط. يجب استخدام الكود والأدوات المقدمة فقط ضد الأنظمة التي لديك الإذن باختبارها. أي استخدام خاطئ لهذه المعلومات ليس من مسؤولية مالك المستودع.

تنزيل الأداة