Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Apache-Dubbo-CVE-2023-23638-exp — Apache Dubbo (CVE-2023-23638) 脆弱性悪用の工学的実践 | Kitploit
ツール/GitHubGitHub/yyhylh/apache-dubbo-cve-2023-23638-exp
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ペイロード開発
GitHubyyhylh/apache-dubbo-cve-2023-23638-exp

Apache-Dubbo-CVE-2023-23638-exp

Apache Dubbo (CVE-2023-23638) 脆弱性悪用の工学的実践

リポジトリを見る
230293年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

より包括的なDubbo脆弱性スキャンツールは私の別のプロジェクトを参照してください:https://github.com/YYHYlh/Dubbo-Scan

Apache-Dubbo-CVE-2023-23638-exp

Apache Dubbo (CVE-2023-23638) 脆弱性悪用の工学的実践であり、Dubbo 3.x のサービスディスカバリから脆弱性悪用およびエコーバックまでのプロセスをカバーしています。このツールは研究および学習目的のみで提供されており、各位の専門家からの議論や貴重な提案をお待ちしております。

ツール説明

本ツールはCVE-2023-23638のDubbo 3.xにおける完全な悪用をサポートし、サービスディスカバリから脆弱性悪用およびエコーバックまでをカバーします。Dubbo 2.xバージョンでも悪用可能ですが、サービス名、メソッド名などを自分で指定する必要があります。この脆弱性に関して、私は2つの分析記事を執筆しました:

  1. 脆弱性悪用
  2. 脆弱性エコーバック

本ツールは学習目的のみであり、実戦における多くの問題(例:カスタムサービス名・メソッド名の利用、バイトコードのJavaコンパイルバージョン問題)は考慮していません。

今後も更新予定

このプロジェクトは今後更新されません。Dubboに関するより包括的なスキャンと悪用は、後日別のプロジェクトでオープンソース化される予定です。お楽しみに!

y4tacker氏が共有してくれたfastjsonネイティブデシリアライゼーションのアイデアに感謝します。

コマンドライン

単一URLの脆弱性悪用

root@kitploit:~
java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(default UTF-8)
e.g.:
  java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami

単一URLの脆弱性無害検出

root@kitploit:~
java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
e.g.:
  java -jar CVE-2023-23638.jar -s 127.0.0.1 20880

バッチ検出

root@kitploit:~
1.txt:
127.0.0.1:20880
192.168.1.1:20880


java -jar CVE-2023-23638.jar -f FILE_PATH
e.g.:
  java -jar CVE-2023-23638.jar -f 1.txt

GUI

  1. バイトコード注入 image

  2. コマンド実行 image

免責事項

本ツールは脆弱性の研究および学習のみを目的としています。本ツールの可用性をテストする必要がある場合は、ご自身でターゲット環境を構築してください。 本ツールを使用して検出を行う場合、その行為が現地の法令に準拠し、適切な許可を得ていることを確認してください。許可されていないターゲットに対してスキャンを行わないでください。 本ツールの使用中に何らかの違法行為があった場合、利用者はその結果に対して自ら責任を負うものとし、当方は一切の法的責任および関連責任を負いません。

参考ドキュメント

  1. https://y4tacker.github.io/2023/03/20/year/2023/3/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96/
  2. https://y4tacker.github.io/2023/04/26/year/2023/4/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96-%E4%BA%8C/
ツールをダウンロード