Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Dubbo-deserialization — [CVE-2020-1948] Apache Dubbo Provider Standard-Deserialisierung verursacht RCE | Kitploit
Tools/GitHubGitHub/0xl0ki/dubbo-deserialization
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & BildungPayload-EntwicklungBinary-Exploitation
GitHub0xl0ki/dubbo-deserialization

Dubbo-deserialization

[CVE-2020-1948] Apache Dubbo Provider Standard-Deserialisierung verursacht RCE

Repository anzeigen
1859vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Apache Dubbo Deserialisierungs-Schwachstellenforschung

Dieses Repository enthält Forschungsmaterialien, Proof-of-Concept-Code und Exploitation-Tools im Zusammenhang mit Deserialisierungs-Schwachstellen in Apache Dubbo, mit besonderem Fokus auf CVE-2020-1948.

Repository-Struktur

Verzeichnisse

  • Hessian-Deserialize-RCE-master: Forschungs- und Exploitation-Techniken für Hessian-Deserialisierungs-Schwachstellen in Dubbo
  • JNDI-Injection-Exploit-master: JNDI-Injection-Exploitation-Framework zum Angreifen von Dubbo-Diensten
  • dubbo-dubbo-2.7.5: Quellcode von Apache Dubbo 2.7.5 zur Schwachstellenanalyse
  • dubbo-exp-master: Erweitertes Exploitation-Framework für Dubbo-Schwachstellen
  • dubbo-samples-master: Beispiel-Dubbo-Anwendungen zum Testen und Demonstrieren
  • marshalsec-master: Werkzeuge für Marshalling/Unmarshalling-Schwachstellentests

Dateien

  • dubboExp.py: Python-basiertes Exploit-Skript für CVE-2020-1948
  • dubboPoc.py: Proof-of-Concept-Skript zur Überprüfung des Vorhandenseins der Schwachstelle
  • payload.ser: Serialisiertes Java-Payload für die Exploitation
  • ysoserial.jar: Tool zur Generierung von Java-Deserialisierungs-Payloads

Schwachstellenübersicht

Apache Dubbo-Versionen vor 2.7.8, 2.6.9 und 2.5.10 sind aufgrund unsicherer Deserialisierung anfällig für einen Remote-Code-Ausführungsangriff (CVE-2020-1948). Die Schwachstelle betrifft die Dubbo-Provider-Komponente, die Java-native Serialisierung ohne ordnungsgemäße Validierung verwendet.

Technische Details

Diese Schwachstelle kann über mehrere Vektoren ausgenutzt werden:

  1. Hessian-Deserialisierung: Ausnutzung der Hessian-Serialisierungsprotokoll-Implementierung
  2. JNDI-Injection: Nutzung von JNDI-Injection-Techniken zur Remote-Code-Ausführung
  3. Java-Serialisierung: Einsatz traditioneller Java-Deserialisierungsangriffe mit Gadget-Ketten

Verwendung

Einrichtung einer verwundbaren Umgebung

root@kitploit:~
# Clone and build a vulnerable Dubbo version
cd dubbo-dubbo-2.7.5
mvn clean package

Überprüfung der Schwachstelle

root@kitploit:~
# Run the proof of concept
python dubboPoc.py -t <target_ip> -p <target_port>

Exploitation

root@kitploit:~
# Run the exploit
python dubboExp.py -t <target_ip> -p <target_port> -c "command_to_execute"

Benutzerdefinierte Payload-Generierung

Sie können ysoserial.jar verwenden, um benutzerdefinierte Payloads zu generieren:

root@kitploit:~
java -jar ysoserial.jar CommonsCollections1 "command_to_execute" > payload.ser

Gegenmaßnahmen

Zum Schutz vor diesen Schwachstellen:

  1. Upgrade auf Apache Dubbo 2.7.8+, 2.6.9+ oder 2.5.10+
  2. Vermeiden Sie die Verwendung nativer Java-Serialisierung
  3. Implementieren Sie ordnungsgemäße Eingabevalidierung und Deserialisierungsfilterung
  4. Erwägen Sie die Verwendung alternativer Serialisierungsprotokolle mit angemessenen Sicherheitskontrollen

Referenzen

  • Details zu CVE-2020-1948
  • Apache Dubbo Security Bulletin
  • Java-Deserialisierungsangriffe und -Abwehrmaßnahmen
  • JNDI-Injection verstehen

Haftungsausschluss

Dieses Repository dient ausschließlich der Sicherheitsforschung und Bildungszwecken. Die bereitgestellten Codes und Tools sollten nur gegen Systeme verwendet werden, für die Sie die Erlaubnis zum Testen haben. Jeglicher Missbrauch dieser Informationen liegt nicht in der Verantwortung des Repository-Besitzers.

Tool herunterladen