
PoC de la vulnérabilité Apache Dubbo CVE-2023-23638
Pour usage éducatif et de recherche uniquement
ZooKeeper requis
L'environnement de test est Java 8 ; les autres versions n'ont pas été testées et leur fonctionnalité n'est pas garantie.
Pour la reproduction, ajoutez le paramètre VM suivant à DemoComsumer : -Ddubbo.hessian.allowNonSerializable=true. Consultez https://su18.org/post/hessian/#serializable pour plus de détails.
Article d'analyse : https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
L'essence du POC est d'utiliser une certaine classe pour modifier les propriétés afin de contourner les restrictions. Le code fourni effectue une injection JNDI. Vous pouvez vous référer à CVE-2023-23638 Apache Dubbo JavaNative Analyse de la vulnérabilité de désérialisation pour le modifier en une méthode d'exploitation par désérialisation.