
مختبر استغلال JBoss CVE-2017-12149 (إلغاء تسلسل غير آمن - RCE).
الفكرة هنا هي إعداد مختبر بإصدار قديم من JBoss (<7.0) لاستغلال الثغرة.
يمكننا استخدام Docker لتسهيل العملية بأكملها. لهذا، سنحتاج إلى حزمة Oracle JDK rpm، وذلك لأن JBoss 6.0.0 final يعمل مع بيئة تشغيل JDK 6. سنحتاج أيضًا إلى ملف Dockerfile الموجود في المستودع، وبالطبع Docker مثبتًا على النظام. فقط تأكد من وجود جميع الملفات في نفس الدليل.
git clone https://github.com/Xcatolin/jboss-deserializationdocker build -t ovanekem/docker-jboss-6.0.0.final . docker run -it -p 8080:8080 ovanekem/docker-jboss-6.0.0.final