
PoC do Apache Dubbo CVE-2023-23638
Apenas para estudo e pesquisa
ZooKeeper por conta própria
Ambiente de teste: Java 8. Outras versões não foram testadas; a disponibilidade não é garantida.
Para a reprodução, é necessário adicionar o parâmetro de VM -Ddubbo.hessian.allowNonSerializable=true ao DemoComsumer. Consulte https://su18.org/post/hessian/#serializable para mais detalhes.
Artigo de análise: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
A essência do POC é usar uma classe para modificar properties e contornar as restrições. O código fornecido é para injeção JNDI. Você pode consultar Análise da vulnerabilidade de desserialização JavaNative do CVE-2023-23638 Apache Dubbo e modificá-lo por conta própria para uma forma de exploração baseada em desserialização.