
Exploit PoC para Apache Dubbo CVE-2023-23638, uma vulnerabilidade de desserialização Hessian que permite injeção JNDI. Inclui artigos de análise e requer ZooKeeper e Java 8 para teste.
Apenas para estudo e pesquisa
ZooKeeper necessário (deve ser obtido separadamente)
O ambiente de teste é Java 8, outras versões não foram testadas, a usabilidade não é garantida.
Ao reproduzir, adicione o parâmetro VM para DemoComsumer: -Ddubbo.hessian.allowNonSerializable=true, consulte https://su18.org/post/hessian/#serializable para mais detalhes.
Artigo de análise: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
A essência do POC é usar uma determinada classe para modificar propriedades a fim de contornar as restrições. O código fornece injeção JNDI. Consulte CVE-2023-23638 Análise da Vulnerabilidade de Desserialização do Apache Dubbo JavaNative para modificar por conta própria para um método de exploração de desserialização.