
PoC d'exploitation pour Apache Dubbo CVE-2023-23638, une vulnérabilité de désérialisation Hessian permettant une injection JNDI. Inclut des articles d'analyse et nécessite ZooKeeper et Java 8 pour les tests.
À des fins d'étude et de recherche uniquement
ZooKeeper à fournir par vos soins
L'environnement de test est Java 8, les autres versions n'ont pas été testées, la disponibilité n'est pas garantie.
Pour reproduire, il faut ajouter le paramètre VM pour DemoComsumer : -Ddubbo.hessian.allowNonSerializable=true, voir détails sur https://su18.org/post/hessian/#serializable
Article d'analyse : https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
L'essence du POC est d'utiliser une classe pour modifier les properties afin de contourner les restrictions. Le code donné est une injection JNDI. Référez-vous à Analyse de la vulnérabilité de désérialisation JavaNative d'Apache Dubbo CVE-2023-23638 pour le modifier en un mode d'exploitation par désérialisation.