
PoC-эксплойт для Apache Dubbo CVE-2023-23638, уязвимости десериализации Hessian, позволяющей JNDI-инъекцию. Включает аналитические статьи и требует ZooKeeper и Java 8 для тестирования.
Только для изучения и исследований
ZooKeeper подготовьте самостоятельно
Тестовая среда — Java 8, остальные версии не тестировались, работоспособность не гарантируется.
Для воспроизведения необходимо добавить VM-параметр для DemoComsumer: -Ddubbo.hessian.allowNonSerializable=true, подробнее см. https://su18.org/post/hessian/#serializable
Статья с анализом: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
Суть POC — использование некоего class для изменения properties с целью обхода ограничений. В коде приведена JNDI-инъекция; вы можете обратиться к CVE-2023-23638 Apache Dubbo JavaNative анализ уязвимости десериализации и самостоятельно переделать её в способ эксплуатации через десериализацию.