
Apache Dubbo CVE-2020-1948 Schwachstellen-Testumgebung, persönlich getestet und funktionsfähig.
Als diese Schwachstelle auftauchte, suchten wir im Internet nach vielen von anderen zusammengestellten Beispielen, um den Schaden zu verifizieren, fanden jedoch keines, das die Schwachstelle erfolgreich bestätigte. Deshalb haben wir selbst eines erstellt und stellen es hier zur Verfügung. Austausch ist willkommen!
Diese Umgebung basiert auf der offiziellen Apache Dubbo Beispielumgebung und korrigiert einige Kompilierungsfehler im offiziellen Beispiel. Zum Beispiel:
DubboService sollte tatsächlich Service heißen.cd src
mvn package
Nach erfolgreicher Kompilierung wird im Verzeichnis src/target die Datei dubbo.jar erstellt.
java -jar target/dubbo.jar
Nach erfolgreicher Ausführung wird der Port 12345 überwacht. Mit dem Befehl telnet kann die Verbindung getestet werden.
telnet x.x.x.x 12345
# dubbo> ls -l
# PROVIDER:
# org.apache.dubbo.spring.boot.sample.consumer.DemoService:1.0.0 -> published: N
# Bauen
docker build -t dsolab/dubbo:cve-2020-1948 .
# Ausführen
docker run -p 12345:12345 dsolab/dubbo:cve-2020-1948 -d
oder
docker-compose up -d
# Zugreifen
telnet x.x.x.x 12345
Wer die Umgebung schnell nutzen möchte (und keine Lust zum Kompilieren hat), kann mit dem folgenden Befehl die von uns bereitgestellte Image-Umgebung starten:
# Docker und docker-compose müssen installiert sein
docker-compose up -d