
PoC de Apache Dubbo CVE-2023-23638
Solo para fines de estudio e investigación
ZooKeeper debe ser provisto por el usuario
El entorno de prueba es Java 8; otras versiones aún no se han probado y no se garantiza su funcionamiento
Para la reproducción, es necesario agregar el argumento de VM -Ddubbo.hessian.allowNonSerializable=true a DemoComsumer. Para más detalles, consulta https://su18.org/post/hessian/#serializable
Artículo de análisis: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
La esencia del POC es utilizar una clase para modificar las properties y así evadir las restricciones. El código proporciona una inyección JNDI. Puedes consultar CVE-2023-23638 Apache Dubbo JavaNative Análisis de la vulnerabilidad de deserialización y modificar el código por tu cuenta para convertirlo en una forma de explotación mediante deserialización.