
Nur für Lern- und Forschungszwecke
ZooKeeper selbst bereitstellen
Die Testumgebung ist Java 8, andere Versionen wurden nicht getestet, die Funktionsfähigkeit wird nicht garantiert.
Für die Reproduktion muss dem DemoComsumer der VM-Parameter -Ddubbo.hessian.allowNonSerializable=true hinzugefügt werden. Details siehe https://su18.org/post/hessian/#serializable
Analyseartikel: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
Das Wesen des POC besteht darin, mithilfe einer Klasse properties zu verändern, um die Einschränkungen zu umgehen. Der Code enthält eine JNDI-Injection. Man kann sie anhand von CVE-2023-23638 Apache Dubbo JavaNative-Deserialisierungsschwachstellenanalyse selbst in eine Deserialisierungs-Exploit-Variante umbauen.