Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Apache-Dubbo-CVE-2023-23638-exp — Prática de engenharia da exploração da vulnerabilidade Apache Dubbo (CVE-2023-23638) | Kitploit
Ferramentas/GitHubGitHub/yyhylh/apache-dubbo-cve-2023-23638-exp
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubyyhylh/apache-dubbo-cve-2023-23638-exp

Apache-Dubbo-CVE-2023-23638-exp

Prática de engenharia da exploração da vulnerabilidade Apache Dubbo (CVE-2023-23638)

Ver Repositório
230298há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramenta de varredura de vulnerabilidades Dubbo mais abrangente consulte meu outro projeto: https://github.com/YYHYlh/Dubbo-Scan

Apache-Dubbo-CVE-2023-23638-exp

Prática de exploração da vulnerabilidade Apache Dubbo (CVE-2023-23638), cobrindo o processo de descoberta de serviços até exploração e exibição de resultados no Dubbo 3.x. Esta ferramenta é apenas para fins de pesquisa e aprendizado, bem-vindos a todos os especialistas para discutir e fornecer sugestões valiosas.

Descrição da Ferramenta

Esta ferramenta suporta a exploração completa do CVE-2023-23638 no Dubbo 3.x, cobrindo desde a descoberta de serviços até a exploração e exibição de resultados. Também pode ser utilizada na versão Dubbo 2.x, sendo necessário informar manualmente o nome do serviço, nome do método, etc. Escrevi dois artigos de análise sobre esta vulnerabilidade:

  1. Exploração da vulnerabilidade
  2. Exibição de resultados da vulnerabilidade

Esta ferramenta é apenas para aprendizado, não considerando muitos problemas de aplicações reais, como:

  1. Exploração com nomes de serviço e método personalizados
  2. Problemas de versão de compilação do bytecode Java

Atualizações futuras continuarão

Este projeto não será mais atualizado. Uma varredura e exploração mais abrangentes do Dubbo serão open source em outro projeto no futuro, fique atento!

Agradeço ao especialista y4tacker por compartilhar a ideia de desserialização nativa do fastjson.

Linha de Comando

Exploração de URL única

java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(padrão UTF-8)
exemplo:
  java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami

Detecção não destrutiva de URL única

java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
exemplo:
  java -jar CVE-2023-23638.jar -s 127.0.0.1 20880

Detecção em lote

1.txt:
127.0.0.1:20880
192.168.1.1:20880


java -jar CVE-2023-23638.jar -f FILE_PATH
exemplo:
  java -jar CVE-2023-23638.jar -f 1.txt

GUI

  1. Injeção de bytecode image

  2. Execução de comandos image

Aviso de Isenção de Responsabilidade

Esta ferramenta é apenas para pesquisa de vulnerabilidades e aprendizado. Se você precisar testar a usabilidade, por favor, configure seu próprio ambiente de laboratório. Ao usar esta ferramenta para detecção, você deve garantir que a ação esteja em conformidade com as leis e regulamentos locais e que obteve autorização suficiente. Não escaneie alvos não autorizados. Caso você realize qualquer ato ilegal durante o uso desta ferramenta, você deverá assumir as consequências correspondentes, e não nos responsabilizaremos por quaisquer responsabilidades legais ou conexas.

Documentos de Referência

  1. https://y4tacker.github.io/2023/03/20/year/2023/3/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96/
  2. https://y4tacker.github.io/2023/04/26/year/2023/4/FastJson%E4%B8%8E%E5%8E%9F%E7%94%9F%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96-%E4%BA%8C/
Baixar ferramenta