
Apache Dubbo CVE-2023-23638 का PoC
केवल सीखने और अनुसंधान के लिए
ZooKeeper स्वयं तैयार करें
परीक्षण वातावरण Java 8 है, अन्य संस्करणों का परीक्षण नहीं किया गया है, उपलब्धता की गारंटी नहीं है
पुनरुत्पादन के लिए DemoComsumer में VM पैरामीटर जोड़ना आवश्यक है: -Ddubbo.hessian.allowNonSerializable=true, विवरण के लिए देखें https://su18.org/post/hessian/#serializable
विश्लेषण लेख: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
POC का सार किसी class का उपयोग करके properties को संशोधित करना है ताकि प्रतिबंधों को बायपास किया जा सके। कोड JNDI इंजेक्शन के लिए है। आप CVE-2023-23638 Apache Dubbo JavaNative反序列化漏洞分析 का संदर्भ लेकर इसे deserialization उपयोग में बदल सकते हैं।