Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Dubbo-deserialization — [CVE-2020-1948] Apache Dubbo Provider 기본 역직렬화로 인한 RCE | Kitploit
도구/GitHubGitHub/0xl0ki/dubbo-deserialization
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPapers & ResearchLearning & EducationPayload DevelopmentBinary Exploitation
GitHub0xl0ki/dubbo-deserialization

Dubbo-deserialization

[CVE-2020-1948] Apache Dubbo Provider 기본 역직렬화로 인한 RCE

저장소 보기
1851년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Apache Dubbo 역직렬화 취약점 연구

이 저장소는 주로 CVE-2020-1948에 초점을 맞춘 Apache Dubbo 역직렬화 취약점과 관련된 연구 자료, 개념 증명 코드 및 익스플로잇 도구를 포함합니다.

저장소 구조

디렉토리

  • Hessian-Deserialize-RCE-master: Dubbo에서 Hessian 역직렬화 취약점에 대한 연구 및 익스플로잇 기법
  • JNDI-Injection-Exploit-master: Dubbo 서비스를 공격하기 위한 JNDI 인젝션 익스플로잇 프레임워크
  • dubbo-dubbo-2.7.5: 취약점 분석을 위한 Apache Dubbo 2.7.5 소스 코드
  • dubbo-exp-master: Dubbo 취약점을 위한 고급 익스플로잇 프레임워크
  • dubbo-samples-master: 테스트 및 데모를 위한 Dubbo 샘플 애플리케이션
  • marshalsec-master: 마샬링/언마샬링 취약점 테스트 도구

파일

  • dubboExp.py: CVE-2020-1948을 위한 Python 기반 익스플로잇 스크립트
  • dubboPoc.py: 취약점 존재 여부를 확인하는 개념 증명 스크립트
  • payload.ser: 익스플로잇을 위한 직렬화된 Java 페이로드
  • ysoserial.jar: Java 역직렬화 페이로드 생성 도구

취약점 개요

Apache Dubbo 2.7.8, 2.6.9, 2.5.10 이전 버전은 안전하지 않은 역직렬화로 인해 원격 코드 실행 공격(CVE-2020-1948)에 취약합니다. 이 취약점은 적절한 검증 없이 Java 네이티브 직렬화를 사용하는 Dubbo Provider 구성 요소에 영향을 미칩니다.

기술적 세부 사항

이 취약점은 여러 벡터를 통해 악용될 수 있습니다:

  1. Hessian 역직렬화: Hessian 직렬화 프로토콜 구현 악용
  2. JNDI 인젝션: JNDI 인젝션 기술을 활용하여 원격 코드 실행 달성
  3. Java 직렬화: 가젯 체인을 사용한 기존 Java 역직렬화 공격

사용법

취약한 환경 설정

root@kitploit:~
# Clone and build a vulnerable Dubbo version
cd dubbo-dubbo-2.7.5
mvn clean package

취약점 확인

root@kitploit:~
# Run the proof of concept
python dubboPoc.py -t <target_ip> -p <target_port>

익스플로잇

root@kitploit:~
# Run the exploit
python dubboExp.py -t <target_ip> -p <target_port> -c "command_to_execute"

사용자 정의 페이로드 생성

ysoserial.jar를 사용하여 사용자 정의 페이로드를 생성할 수 있습니다:

root@kitploit:~
java -jar ysoserial.jar CommonsCollections1 "command_to_execute" > payload.ser

완화 조치

이러한 취약점으로부터 보호하려면:

  1. Apache Dubbo 2.7.8+, 2.6.9+ 또는 2.5.10+로 업그레이드
  2. Java 네이티브 직렬화 사용 방지
  3. 적절한 입력 검증 및 역직렬화 필터링 구현
  4. 적절한 보안 제어가 적용된 대체 직렬화 프로토콜 고려

참고 자료

  • CVE-2020-1948 상세 정보
  • Apache Dubbo 보안 게시판
  • Java 역직렬화 공격 및 방어
  • JNDI 인젝션 이해하기

면책 조항

이 저장소는 보안 연구 및 교육 목적으로만 제공됩니다. 제공된 코드와 도구는 테스트 권한이 있는 시스템에 대해서만 사용해야 합니다. 이 정보의 오용에 대한 책임은 저장소 소유자에게 있지 않습니다.

도구 다운로드