
استغلال إثبات المفهوم لـ CVE-2016-2173، يوضح تنفيذ كود عن بعد عبر إلغاء تسلسل غير آمن في Spring AMQP باستخدام سلسلة أدوات Commons Collection.
لا تتحقق الفئة org.springframework.core.serializer.DefaultDeserializer من الكائن الذي تم إلغاء تسلسله (deserialized) مقابل قائمة بيضاء (whitelist). من خلال توفير كائن مُسلسَل مُصمَّم بعناية مثل أداة (gadget) Commons Collection الخاصة بـ Chris Frohoff، يمكن تحقيق تنفيذ تعليمات برمجية عن بُعد.
من 1.0.0 إلى 1.5.4
Spring من Pivotal
- mvn eclipse:eclipse
- import project
- run project (App)