
دراسة الثغرة الأمنية CVE-2017-3066. إلغاء تسلسل Java
يستخدم Adobe ColdFusion تنسيق الرسائل الخاص بـ Action (AMF). بروتوكول AMF هو بروتوكول تسلسل ثنائي مخصص. له تنسيقان: AMF0 و AMF3. تتكون رسالة Action من رؤوس وأجسام. هناك عدة تطبيقات لـ AMF بلغات مختلفة. بالنسبة لجافا، لدينا Adobe BlazeDS (الآن Apache BlazeDS) والذي يُستخدم أيضًا في Adobe ColdFusion. يتأثر Adobe ColdFusion بثغرة إلغاء تسلسل جافا في مكتبة Apache BlazeDS الخاصة به عندما يعالج كائنات جافا غير موثوقة، مما يمنح المهاجم الإذن بالهجوم عن بُعد كضعف تنفيذ تعليمات برمجية عن بُعد.


WinMerge
ملفات التحديث:

تحتوي مكتبة flex-messaging-core.jar على الفئة flex.messaging.validators.ClassDeserializationValidator التي تقوم بالتحقق. لذلك، تم تفكيكها بشكل منفصل باستخدام مفكك جافا وتم إطلاقها مرة أخرى للمقارنة في WinMerge.

التثبيت والاستغلال: https://github.com/vulhub/vulhub/tree/master/coldfusion/CVE-2017-3066
في الملف "test.rules " توجد قاعدة لأداة Suricata. تسمح القاعدة باكتشاف الثغرات القابلة للاستغلال في حركة مرور الشبكة.
تم ربط القاعدة في ملف /etc/suricata/suricata file.yaml:
default-rule-path: /etc/suricata
rule-files:
- test.rules
تشغيل:
suricata -c /etc/suricata/suricata.yaml –I ens33
السجل /var/log/suricata/fast.log
التوقيع 79 73 6F 73 65 72 69 61 = ysoserial