
Среда тестирования уязвимости Apache Dubbo CVE-2020-1948, проверено лично.
В начале появления этой уязвимости, чтобы проверить её опасность, мы просмотрели множество примеров, собранных людьми в интернете, и обнаружили, что ни один из них не позволяет успешно проверить уязвимость. Поэтому мы создали свой собственный и разместили его здесь для ознакомления. Приветствуется обмен мнениями!
Данная среда создана на основе официального примера Apache Dubbo и исправляет несколько ошибок компиляции, обнаруженных в официальном примере. Например:
cd src
mvn package
После успешной сборки в каталоге src/target будет создан файл dubbo.jar.
java -jar target/dubbo.jar
После успешного запуска прослушивается порт 12345, для проверки можно подключиться с помощью команды telnet.
telnet x.x.x.x 12345
# dubbo> ls -l
# PROVIDER:
# org.apache.dubbo.spring.boot.sample.consumer.DemoService:1.0.0 -> published: N
# Сборка
docker build -t dsolab/dubbo:cve-2020-1948 .
# Запуск
docker run -p 12345:12345 dsolab/dubbo:cve-2020-1948 -d
или
docker-compose up -d
# Подключение
telnet x.x.x.x 12345
Если вы хотите быстро использовать среду (ленитесь собирать), можете запустить наш подготовленный образ следующей командой:
# Требуется установить Docker и docker-compose
docker-compose up -d