CVE-2023-23638
Обход гаджетов уязвимости десериализации Apache Dubbo
- Опубликовано
- 8 мар. 2023 г.
- Обновлено
- 23 окт. 2024 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 91,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость десериализации существовала при generic invoke в dubbo, что могло привести к выполнению вредоносного кода. Эта проблема затрагивает Apache Dubbo 2.7.x версии 2.7.21 и более ранние; Apache Dubbo 3.0.x версии 3.0.13 и более ранние; Apache Dubbo 3.1.x версии 3.1.5 и более ранние.
Источники
4- Apache-Dubbo-CVE-2023-23638-expЭксплойт
Инженерная практика эксплуатации уязвимости Apache Dubbo (CVE-2023-23638)
PoC-эксплойт для Apache Dubbo CVE-2023-23638, уязвимости десериализации Hessian, позволяющей JNDI-инъекцию. Включает аналитические статьи и требует ZooKeeper и Java 8 для тестирования.
- CVE-2023-23638-ToolsЭксплойт
Инструмент эксплуатации для CVE-2023-23638, обеспечивающий автоматизированную эксплуатацию и генерацию полезной нагрузки для целенаправленной оценки уязвимостей и тестирования на проникновение.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.