
مختبر إلغاء التسلسل غير الآمن في جافا
تطبيق REST أساسي بلغة Java معرض لثغرة إلغاء التسلسل غير الآمن، مما يؤدي إلى تنفيذ أوامر عن بعد (RCE).
يجب تشغيل المشروع على Java < 8u45
مبني على Maven مع التبعيات التالية:
يمكن إضافة تبعيات إضافية عبر Maven إذا أردت تجربة المزيد من الأدوات (gadgets).
افتح (يوصى باستخدام Intellij Idea) وشغّل كلاس Java الموجود في src/main/java/com/deserialization/lab/Main.java.
ثم تصفح إلى http://localhost:9091/api/
التطبيق معرض فعليًا لجميع تقريبًا ثغرات Jackson Databind CVE.
ysoserial
Exploiting the Jackson RCE: CVE-2017-7525
Java Deserialization Cheat Sheet
Marshalsec PDF
أرشيف JDK 8
JDK 8u11 Linux x64
check