
Apache Dubbo CVE-2020-1948 취약점 테스트 환경, 직접 테스트해 보니 사용 가능합니다.
이 취약점이 처음 등장했을 당시, 그 위험성을 검증하기 위해 인터넷에서 많은 사람들이 정리한 예제를 찾아보았지만, 그 어느 것도 이 취약점을 원활하게 검증할 수 없었습니다. 그래서 직접 환경을 만들어 이곳에 공유하니, 많은 교류 부탁드립니다!
본 환경은 Apache Dubbo 공식 예제 환경을 기반으로 개조되었으며, 공식 예제 프로그램에서 컴파일 중 발생하는 몇 가지 오류를 수정했습니다. 예를 들어:
cd src
mvn package
컴파일에 성공하면 src/target 디렉터리에 dubbo.jar 파일이 생성됩니다.
java -jar target/dubbo.jar
실행에 성공하면 12345 포트를 리슨하며, telnet 명령으로 연결하여 테스트할 수 있습니다.
telnet x.x.x.x 12345
# dubbo> ls -l
# PROVIDER:
# org.apache.dubbo.spring.boot.sample.consumer.DemoService:1.0.0 -> published: N
# 构建
docker build -t dsolab/dubbo:cve-2020-1948 .
# 运行
docker run -p 12345:12345 dsolab/dubbo:cve-2020-1948 -d
或
docker-compose up -d
# 访问
telnet x.x.x.x 12345
컴파일 환경을 준비하기 귀찮아 환경을 빠르게 사용하고 싶은 분들은 아래 명령으로 저희가 제공하는 이미지 환경을 시작할 수 있습니다:
# 需要安装 Docker 和 docker-compose
docker-compose up -d
Apache Dubbo CVE-2020-1948 역직렬화 취약점 검증 방법 참조
https://github.com/apache/dubbo-spring-boot-project/
https://github.com/apache/dubbo/pull/6374
https://www.mail-archive.com/[email protected]/msg06544.html