
Доказательство концепции для Apache Dubbo CVE-2023-23638
Только для учебных исследований
ZooKeeper предоставляется отдельно
Тестовая среда: Java 8, другие версии не тестировались, работоспособность не гарантируется
Для воспроизведения необходимо добавить параметр VM для DemoComsumer: -Ddubbo.hessian.allowNonSerializable=true. Подробнее см. https://su18.org/post/hessian/#serializable
Статья с анализом: https://exp10it.io/2023/03/apache-dubbo-cve-2023-23638-%E5%88%86%E6%9E%90/
Суть POC заключается в использовании определённого класса для изменения properties с целью обхода ограничений. В коде приведён пример JNDI-инъекции. Вы можете обратиться к CVE-2023-23638 Apache Dubbo JavaNative десериализация уязвимости анализ и самостоятельно адаптировать его под использование десериализации.