
PoC exploit para Apache Dubbo CVE-2023-23638, una vulnerabilidad de deserialización Hessian que permite inyección JNDI. Incluye artículos de análisis y requiere ZooKeeper y Java 8 para las pruebas.
Solo para fines de aprendizaje e investigación
ZooKeeper: debe ser provisto por el usuario
El entorno de prueba es Java 8; otras versiones aún no han sido probadas, no se garantiza su funcionamiento.
Para reproducirlo, es necesario añadir el parámetro de VM a DemoComsumer: -Ddubbo.hessian.allowNonSerializable=true. Consulta los detalles en https://su18.org/post/hessian/#serializable
Artículo de análisis: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
La esencia del POC es utilizar una clase para modificar las properties y así evadir las restricciones. El código proporcionado es para inyección JNDI; puedes consultar CVE-2023-23638 Análisis de la vulnerabilidad de deserialización JavaNative en Apache Dubbo y modificarlo para convertirlo en un método de explotación por deserialización.