
Basiscode zum Erstellen der Alibaba FastJson + Spring Gadget-Kette, wie sie zum Ausnutzen von Apache Dubbo in CVE-2019-17564 verwendet wird – weitere Informationen unter https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Unser vollständiger Artikel ist verfügbar unter https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Beachten Sie, dass dies kein Exploit ist; es handelt sich um eine POC-Gadget-Kette, die in einem Exploit verwendet wird, um Deserialisierung in Umgebungen mit bestimmten Abhängigkeiten zu demonstrieren.
Grundlegender Code zum Erstellen der Alibaba FastJson + Spring Gadget-Kette, wie sie zur Ausnutzung von Apache Dubbo in CVE-2019-17564 verwendet wird. Dieser Code gibt ein Gadget basierend auf den Abhängigkeiten aus, die im Umfang von Dubbo 2.7.3, Dubbo Common 2.7.3 und Spring Framework verfügbar sind, und deserialisiert es lokal.
Dank gebührt Chris Frohoff und Moritz Bechler für ihre Forschung und Tools (ysoserial und marshalsec), da ein Teil ihres Codes in der Gadget-Kette verwendet wurde und ihre Forschung die Grundlage für diesen Exploit legte.
Dank gebührt auch Checkmarx, das diese Art von Forschung ermöglicht, sowie unserer fantastischen Forschungsgruppe für das Einbringen von Ideen, das Überprüfen und die Tatsache, dass sie es ertragen, dass ich nicht aufhöre, über solche Dinge zu reden.