
Exploit PoC per Apache Dubbo CVE-2023-23638, una vulnerabilità di deserializzazione Hessian che consente l'iniezione JNDI. Include articoli di analisi e richiede ZooKeeper e Java 8 per i test.
Solo per scopi di apprendimento e ricerca
ZooKeeper da predisporre autonomamente
L'ambiente di test è Java 8, altre versioni non sono state testate, non è garantita la funzionalità
Per la riproduzione è necessario aggiungere il parametro VM -Ddubbo.hessian.allowNonSerializable=true a DemoComsumer, per maggiori dettagli fare riferimento a https://su18.org/post/hessian/#serializable
Articolo di analisi: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
La natura del POC è quella di utilizzare una classe per modificare le properties al fine di eludere le restrizioni. Il codice fornisce un'iniezione JNDI. Puoi fare riferimento a Analisi della vulnerabilità di deserializzazione JavaNative di Apache Dubbo CVE-2023-23638 per modificarlo autonomamente in un metodo di sfruttamento di deserializzazione.