
PoC for CVE-2016-1000027
Dies ist eine Demo-Spring-Boolt-Anwendung, die von CVE-2016-1000027 betroffen ist.
com.gypsyengineer.server.Server.com.gypsyengineer.client.Exploit aus.Die Exploit Klasse liest payload.bin und sendet es an den anfälligen Server.
payload.bin enthält einen Payload, der von ysoserial generiert wurde.
Das aktuelle payload.bin ist CommonsCollections5, das gedit ausführt:
java -jar target/ysoserial-0.0.6-SNAPSHOT-all.jar CommonsCollections5 gedit > payload.bin
Das Problem wurde im Spring Framework nicht behoben. Siehe https://github.com/spring-projects/spring-framework/issues/24434
Hier ist, was auf Anwendungsseite getan werden kann.
HttpInvokerServiceExporter und RemoteInvocationSerializingExporter einzustellen.
Sie sind bereits veraltet und werden in zukünftigen Versionen des Spring Frameworks voraussichtlich entfernt.