
PoC für Apache Dubbo CVE-2023-23638
Nur zu Lern- und Forschungszwecken
ZooKeeper selbst bereitstellen
Testumgebung ist Java 8, andere Versionen wurden nicht getestet, Funktionalität nicht garantiert
Bei der Reproduktion muss für DemoConsumer der VM-Parameter -Ddubbo.hessian.allowNonSerializable=true hinzugefügt werden, Details siehe https://su18.org/post/hessian/#serializable
Analyseartikel: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
Das Wesen des POC besteht darin, eine bestimmte Klasse zu verwenden, um Eigenschaften zu ändern und so Einschränkungen zu umgehen. Der Code gibt eine JNDI-Injektion vor. Sie können auf CVE-2023-23638 Apache Dubbo JavaNative-Deserialisierungs-Schwachstellenanalyse verweisen, um es selbst in eine Deserialisierungsausnutzungsmethode zu ändern.