Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Apache-Dubbo-CVE-2023-23638-exp — Apache Dubbo (CVE-2023-23638) – Engineering-Praxis zur Ausnutzung der Schwachstelle | Kitploit
Tools/GitHubGitHub/yyhylh/apache-dubbo-cve-2023-23638-exp
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubyyhylh/apache-dubbo-cve-2023-23638-exp

Apache-Dubbo-CVE-2023-23638-exp

Apache Dubbo (CVE-2023-23638) – Engineering-Praxis zur Ausnutzung der Schwachstelle

Repository anzeigen
230291vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Ein umfassenderes Dubbo-Schwachstellen-Scan-Tool finden Sie in meinem anderen Projekt: https://github.com/YYHYlh/Dubbo-Scan

Apache-Dubbo-CVE-2023-23638-exp

Ingenieurspraktiken für die Ausnutzung der Apache-Dubbo-Schwachstelle (CVE-2023-23638), die den gesamten Prozess von der Dienstfindung bis zur Ausnutzung und Rückmeldung (Echo) bei Dubbo 3.x abdecken. Dieses Tool dient ausschließlich der Forschung und dem Lernen. Wir freuen uns über Diskussionen und wertvolle Vorschläge von allen Experten.

Tool-Beschreibung

Dieses Tool unterstützt die vollständige Ausnutzung von CVE-2023-23638 bei Dubbo 3.x, von der Dienstfindung bis zur Ausnutzung und Rückmeldung (Echo). Es kann auch bei Dubbo 2.x verwendet werden, wobei Dienstname, Methodenname usw. manuell übergeben werden müssen. Zu dieser Schwachstelle habe ich zwei Analyseartikel geschrieben:

  1. Schwachstellenausnutzung
  2. Schwachstellen-Echo

Dieses Tool dient nur zu Lernzwecken und berücksichtigt viele praktische Probleme nicht, z. B.:

  1. Ausnutzung mit benutzerdefiniertem Dienstname und Methodenname
  2. Probleme mit der Java-Bytecode-Kompilierungsversion

Wird später weiter aktualisiert

Dieses Projekt wird nicht mehr aktualisiert. Ein umfassenderes Dubbo-Scanning und eine umfassendere Ausnutzung werden später in einem anderen Projekt als Open Source veröffentlicht. Bleiben Sie gespannt!

Ein Dank an y4tacker für die geteilte Idee der nativen Fastjson-Deserialisierung.

Befehlszeile

Single-URL-Exploit

root@kitploit:~
java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(default UTF-8)
e.g.:
  java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami

Schadensfreie Erkennung für eine einzelne URL

root@kitploit:~
java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
e.g.:
  java -jar CVE-2023-23638.jar -s 127.0.0.1 20880

Batch-Erkennung

root@kitploit:~
1.txt:
127.0.0.1:20880
192.168.1.1:20880


java -jar CVE-2023-23638.jar -f FILE_PATH
e.g.:
  java -jar CVE-2023-23638.jar -f 1.txt

GUI

  1. Bytecode injizieren image

  2. Befehlsausführung image

Haftungsausschluss

Dieses Tool dient ausschließlich der Schwachstellenforschung und dem Lernen. Wenn Sie die Verfügbarkeit dieses Tools testen möchten, richten Sie bitte selbst eine Zielumgebung ein. Bei der Verwendung dieses Tools zur Erkennung müssen Sie sicherstellen, dass Ihr Handeln den örtlichen Gesetzen und Vorschriften entspricht und Sie über ausreichende Genehmigungen verfügen. Bitte scannen Sie keine nicht autorisierten Ziele. Wenn Sie bei der Verwendung dieses Tools rechtswidrige Handlungen vornehmen, müssen Sie die entsprechenden Konsequenzen selbst tragen; wir übernehmen keinerlei rechtliche oder damit verbundene Haftung.

Referenzdokumente

  1. https://y4tacker.github.io/2023/03/20/year/2023/3/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96/
  2. https://y4tacker.github.io/2023/04/26/year/2023/4/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96-%E4%BA%8C/
Tool herunterladen