CVE-2023-23638
Apache Dubbo Deserialisierungs-Schwachstelle Gadgets-Bypass
- Veröffentlicht
- 08.03.2023
- Aktualisiert
- 23.10.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 91,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Deserialisierungsschwachstelle bestand beim generischen Aufruf (generic invoke) von Dubbo, was zur Ausführung von Schadcode führen konnte. Dieses Problem betrifft Apache Dubbo 2.7.x Version 2.7.21 und frühere Versionen; Apache Dubbo 3.0.x Version 3.0.13 und frühere Versionen; Apache Dubbo 3.1.x Version 3.1.5 und frühere Versionen.
Quellen
4Apache Dubbo (CVE-2023-23638) – Engineering-Praxis zur Ausnutzung der Schwachstelle
PoC-Exploit für Apache Dubbo CVE-2023-23638, eine Hessian-Deserialisierungsschwachstelle, die eine JNDI-Injection ermöglicht. Enthält Analyseartikel und erfordert ZooKeeper und Java 8 für Tests.
- CVE-2023-23638-ToolsExploit
Exploit-Tool für CVE-2023-23638, das automatisierte Ausnutzung und Payload-Generierung für gezielte Schwachstellenbewertung und Penetrationstests bietet.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.