学習研究目的のみ
ZooKeeper はご自身でご用意ください
テスト環境は Java 8 です。他のバージョンは未テストであり、動作を保証しません。
再現時には、DemoConsumer に VM パラメータ -Ddubbo.hessian.allowNonSerializable=true を追加する必要があります。詳細は https://su18.org/post/hessian/#serializable を参照してください。
分析記事: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
POC の本質は、特定のクラスを使用して properties を変更し制限をバイパスすることです。コードは JNDI インジェクションの例ですが、CVE-2023-23638 Apache Dubbo JavaNative 逆シリアル化脆弱性分析 を参考に、逆シリアル化の利用方法に変更してください。