CVE-2023-23638
Apache Dubbo डिसीरियलाइज़ेशन भेद्यता गैजेट्स बायपास
- प्रकाशित
- 8 मार्च 2023
- अद्यतन
- 23 अक्टू॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
डब्बो जेनेरिक इनवोक के दौरान एक डिसीरियलाइज़ेशन भेद्यता मौजूद थी, जो दुर्भावनापूर्ण कोड निष्पादन का कारण बन सकती थी। यह समस्या Apache Dubbo 2.7.x संस्करण 2.7.21 और पिछले संस्करणों को प्रभावित करती है; Apache Dubbo 3.0.x संस्करण 3.0.13 और पिछले संस्करणों को; Apache Dubbo 3.1.x संस्करण 3.1.5 और पिछले संस्करणों को।
स्रोत
4- Apache-Dubbo-CVE-2023-23638-expएक्सप्लॉइट
Apache Dubbo (CVE-2023-23638) भेद्यता शोषण की इंजीनियरिंग प्रथा
Apache Dubbo CVE-2023-23638 के लिए PoC एक्सप्लॉइट, एक Hessian डिसीरियलाइज़ेशन कमज़ोरी जो JNDI इंजेक्शन को सक्षम बनाती है। इसमें विश्लेषण लेख शामिल हैं और परीक्षण के लिए ZooKeeper और Java 8 की आवश्यकता है।
- CVE-2023-23638-Toolsएक्सप्लॉइट
CVE-2023-23638 के लिए एक्सप्लॉइट टूल, जो लक्षित भेद्यता आकलन और पेनेट्रेशन परीक्षण के लिए स्वचालित शोषण और पेलोड निर्माण प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।