Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Apache-Dubbo-CVE-2023-23638-exp — Apache Dubbo (CVE-2023-23638) pratica ingegneristica dello sfruttamento della vulnerabilità | Kitploit
Strumenti/GitHubGitHub/yyhylh/apache-dubbo-cve-2023-23638-exp
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubyyhylh/apache-dubbo-cve-2023-23638-exp

Apache-Dubbo-CVE-2023-23638-exp

Apache Dubbo (CVE-2023-23638) pratica ingegneristica dello sfruttamento della vulnerabilità

Vedi Repository
2302913 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Per uno scanner di vulnerabilità Dubbo più completo, vedi il mio altro progetto: https://github.com/YYHYlh/Dubbo-Scan

Apache-Dubbo-CVE-2023-23638-exp

Pratica ingegneristica dello sfruttamento della vulnerabilità Apache Dubbo (CVE-2023-23638), copre l'intero processo da discovery del servizio a exploit e response in Dubbo 3.x. Questo strumento è solo a scopo di ricerca e apprendimento. Benvenuti colleghi per discutere e fornire preziosi suggerimenti.

Descrizione dello strumento

Questo strumento supporta lo sfruttamento completo di CVE-2023-23638 su Dubbo 3.x, coprendo dal discovery del servizio all'exploit e al response. Può essere utilizzato anche su Dubbo 2.x, ma è necessario specificare manualmente nome del servizio, nome del metodo, ecc. Ho scritto due articoli di analisi su questa vulnerabilità:

  1. Sfruttamento della vulnerabilità
  2. Response dell'exploit

Questo strumento è solo per uso didattico e non tiene conto di molti problemi pratici, ad esempio:

  1. Sfruttamento con nome del servizio e nome del metodo personalizzati
  2. Problemi di versione di compilazione del bytecode Java

Verranno effettuati ulteriori aggiornamenti

Questo progetto non verrà più aggiornato. Scansione e sfruttamento più completi di Dubbo verranno rilasciati in un altro progetto in futuro. Rimanete sintonizzati!

Ringrazio il collega y4tacker per aver condiviso l'idea di deserializzazione nativa di Fastjson.

Riga di comando

Sfruttamento di un singolo URL

root@kitploit:~
java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(default UTF-8)
e.g.:
  java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami

Rilevamento innocuo di un singolo URL

root@kitploit:~
java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
e.g.:
  java -jar CVE-2023-23638.jar -s 127.0.0.1 20880

Rilevamento batch

root@kitploit:~
1.txt:
127.0.0.1:20880
192.168.1.1:20880


java -jar CVE-2023-23638.jar -f FILE_PATH
e.g.:
  java -jar CVE-2023-23638.jar -f 1.txt

GUI

  1. Iniezione di bytecode image

  2. Esecuzione di comandi image

Dichiarazione di non responsabilità

Questo strumento è solo per la ricerca e lo studio delle vulnerabilità. Se desideri testare l'usabilità di questo strumento, configura un ambiente target da solo. Quando utilizzi questo strumento per il rilevamento, devi assicurarti che l'azione sia conforme alle leggi e ai regolamenti locali e di aver ottenuto le autorizzazioni necessarie. Non eseguire scansioni su target non autorizzati. Se durante l'uso di questo strumento commetti atti illegali, ne assumi la responsabilità; non ci assumiamo alcuna responsabilità legale o connessa.

Documenti di riferimento

  1. https://y4tacker.github.io/2023/03/20/year/2023/3/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96/
  2. https://y4tacker.github.io/2023/04/26/year/2023/4/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96-%E4%BA%8C/
Scarica lo strumento