Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Apache-Dubbo-CVE-2023-23638-exp — Apache Dubbo (CVE-2023-23638) الممارسة الهندسية لاستغلال الثغرات | Kitploit
أدوات/GitHubGitHub/yyhylh/apache-dubbo-cve-2023-23638-exp
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubyyhylh/apache-dubbo-cve-2023-23638-exp

Apache-Dubbo-CVE-2023-23638-exp

Apache Dubbo (CVE-2023-23638) الممارسة الهندسية لاستغلال الثغرات

عرض المستودع
230291منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة مسح ثغرات Dubbo الأكثر شمولاً موجودة في مشروعي الآخر: https://github.com/YYHYlh/Dubbo-Scan

Apache-Dubbo-CVE-2023-23638-exp

ممارسة هندسية لاستغلال ثغرة Apache Dubbo (CVE-2023-23638)، تغطي عملية اكتشاف الخدمة واستغلال الثغرة وعرض النتائج في Dubbo 3.x. هذه الأداة مخصصة للبحث والدراسة فقط، ونرحب بجميع الخبراء لمناقشة وتقديم اقتراحات قيمة.

وصف الأداة

تدعم هذه الأداة الاستغلال الكامل لـ CVE-2023-23638 في Dubbo 3.x، وتغطي من اكتشاف الخدمة إلى استغلال الثغرة وعرض النتائج. يمكن استخدامها أيضًا في Dubbo 2.x، ولكن يلزم إدخال اسم الخدمة واسم الطريقة يدويًا. لقد كتبت مقالتين تحليليتين حول هذه الثغرة:

  1. استغلال الثغرة
  2. عرض النتائج

هذه الأداة مخصصة للتعلم فقط، ولم تراعِ العديد من المشكلات العملية، مثل:

  1. استخدام أسماء خدمات وطرق مخصصة
  2. مشكلة إصدار تجميع كود بايت Java

سيتم تحديثها لاحقًا

لن يتم تحديث هذا المشروع مجددًا. سيتم إصدار أداة مسح واستغلال أكثر شمولاً لـ Dubbo في مشروع آخر مفتوح المصدر لاحقًا، ترقبوا!

شكرًا للخبير y4tacker لمشاركته فكرة إلغاء التسلسل الأصلي لـ fastjson

سطر الأوامر

استغلال عنوان URL واحد

root@kitploit:~
java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(default UTF-8)
e.g.:
  java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami

كشف غير ضار لعنوان URL واحد

root@kitploit:~
java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
e.g.:
  java -jar CVE-2023-23638.jar -s 127.0.0.1 20880

كشف جماعي

root@kitploit:~
1.txt:
127.0.0.1:20880
192.168.1.1:20880


java -jar CVE-2023-23638.jar -f FILE_PATH
e.g.:
  java -jar CVE-2023-23638.jar -f 1.txt

واجهة المستخدم الرسومية

  1. حقن كود بايت image

  2. تنفيذ الأوامر image

إخلاء مسؤولية

هذه الأداة مخصصة فقط لدراسة الثغرات والتعلم. إذا كنت بحاجة لاختبار قابلية استخدام الأداة، فيرجى إعداد بيئة هدف بنفسك. عند استخدام هذه الأداة للكشف، يجب عليك التأكد من أن هذا الإجراء يتوافق مع القوانين واللوائح المحلية، وأنك حصلت على التفويض الكافي. لا تقم بمسح الأهداف غير المصرح بها. إذا قمت بأي عمل غير قانوني أثناء استخدام هذه الأداة، فأنت تتحمل المسؤولية عن العواقب بنفسك، ولن نتحمل أي مسؤولية قانونية أو تضامنية.

المراجع

  1. https://y4tacker.github.io/2023/03/20/year/2023/3/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96/
  2. https://y4tacker.github.io/2023/04/26/year/2023/4/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96-%E4%BA%8C/
تنزيل الأداة