
كود أساسي لإنشاء سلسلة gadget chain الخاصة بـ Alibaba FastJson + Spring، كما تُستخدم لاستغلال Apache Dubbo في CVE-2019-17564 - مزيد من المعلومات متوفر على https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
كتابتنا الكاملة متاحة على https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
لاحظ أن هذا ليس استغلالًا؛ بل هو سلسلة أدوات POC مستخدمة في استغلال لتوضيح إلغاء التسلسل في نطاقات تحتوي على تبعيات معينة.
كود أساسي لإنشاء سلسلة أدوات Alibaba FastJson + Spring، المستخدمة لاستغلال Apache Dubbo في CVE-2019-17564. سيقوم هذا الكود بطباعة وإلغاء تسلسل محليًا لأداة استنادًا إلى التبعيات المتاحة في نطاق Dubbo 2.7.3 وDubbo Common 2.7.3 وSpring Framework
الاعتمادات تعود إلى Chris Frohoff وMoritz Bechler لأبحاثهما وأدواتهما (ysoserial وmarshalsec)، حيث تم استخدام جزء من كودهما في سلسلة الأدوات، وكانت أبحاثهما الأساس لهذا الاستغلال.
الاعتمادات تعود أيضًا إلى Checkmarx، التي تمكّن هذا النوع من الأبحاث، وإلى مجموعة أبحاثنا الرائعة لاقتراح الأفكار والمراجعة وتحمل حقيقة أنني لا أتوقف عن الحديث حول هذا النوع من الأمور.