Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/yyhylh/apache-dubbo-cve-2023-23638-exp
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubyyhylh/apache-dubbo-cve-2023-23638-exp

Apache-Dubbo-CVE-2023-23638-exp

Práctica de explotación de la vulnerabilidad de Apache Dubbo (CVE-2023-23638)

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
23029hace 3 añosRevisado por Kitploit

Para una herramienta de escaneo de vulnerabilidades Dubbo más completa, consulta mi otro proyecto: https://github.com/YYHYlh/Dubbo-Scan

Apache-Dubbo-CVE-2023-23638-exp

Práctica de ingeniería de explotación de Apache Dubbo (CVE-2023-23638), que cubre el proceso de Dubbo 3.x desde el descubrimiento de servicios hasta la explotación de vulnerabilidades y el echo. Esta herramienta es solo para investigación y aprendizaje. Damos la bienvenida a todos los expertos para que vengan a discutir y aportar valiosas sugerencias.

Descripción de la herramienta

Esta herramienta admite la explotación completa de CVE-2023-23638 en Dubbo 3.x, cubriendo desde el descubrimiento de servicios hasta la explotación de vulnerabilidades y el echo. También se puede explotar en versiones de Dubbo 2.x, pero es necesario pasar manualmente el nombre del servicio, el nombre del método, etc. Sobre esta vulnerabilidad he escrito dos artículos de análisis:

  1. Explotación de la vulnerabilidad
  2. Echo de la vulnerabilidad

Esta herramienta es solo para fines de aprendizaje y no contempla muchos problemas de la práctica real, por ejemplo:

  1. Explotación con nombres de servicio y de método personalizados
  2. Problema de la versión de compilación de Java del bytecode

Se seguirá actualizando en el futuro

Este proyecto ya no se actualizará. El escaneo y la explotación más completos de Dubbo se publicarán como código abierto en otro proyecto más adelante. ¡Estén atentos!

Gracias al maestro y4tacker por compartir la idea de la deserialización nativa de fastjson

Línea de comandos

Explotación de vulnerabilidad de una sola URL

root@kitploit:~
java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(default UTF-8)
e.g.:
  java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami

Detección no destructiva de vulnerabilidades de una sola URL

root@kitploit:~
java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
e.g.:
  java -jar CVE-2023-23638.jar -s 127.0.0.1 20880

Detección por lotes

root@kitploit:~
1.txt:
127.0.0.1:20880
192.168.1.1:20880


java -jar CVE-2023-23638.jar -f FILE_PATH
e.g.:
  java -jar CVE-2023-23638.jar -f 1.txt

GUI

  1. Inyección de bytecode image

  2. Ejecución de comandos image

Descargo de responsabilidad

Esta herramienta es solo para investigación y aprendizaje de vulnerabilidades. Si necesita probar la disponibilidad de esta herramienta, configure usted mismo un entorno de máquina objetivo. Al utilizar esta herramienta para realizar detecciones, debe asegurarse de que dicha acción cumple con las leyes y regulaciones locales y de que ha obtenido la autorización suficiente. No escanee objetivos no autorizados. Si usted lleva a cabo cualquier comportamiento ilegal durante el uso de esta herramienta, deberá asumir las consecuencias correspondientes; no asumiremos ninguna responsabilidad legal ni solidaria.

Documentos de referencia

  1. https://y4tacker.github.io/2023/03/20/year/2023/3/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96/
  2. https://y4tacker.github.io/2023/04/26/year/2023/4/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96-%E4%BA%8C/
Descargar herramienta