Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-17564-FastJson-Gadget — Basiscode zum Erstellen der Alibaba FastJson + Spring Gadget-Kette, wie sie zum Ausnutzen von Apache Dubbo in CVE-2019-17564 verwendet wird – weitere Informationen unter https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability | Kitploit
Tools/GitHubGitHub/dor-tumarkin/cve-2019-17564-fastjson-gadget
Payload-GenerierungSchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubdor-tumarkin/cve-2019-17564-fastjson-gadget

CVE-2019-17564-FastJson-Gadget

Basiscode zum Erstellen der Alibaba FastJson + Spring Gadget-Kette, wie sie zum Ausnutzen von Apache Dubbo in CVE-2019-17564 verwendet wird – weitere Informationen unter https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
162vor 3 JahrenNoch nicht geprüft

CVE-2019-17564 FastJson + SpringFramework Gadget für Dubbo 2.7.3

Unser vollständiger Artikel ist verfügbar unter https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability

Beachten Sie, dass dies kein Exploit ist; es handelt sich um eine POC-Gadget-Kette, die in einem Exploit verwendet wird, um Deserialisierung in Umgebungen mit bestimmten Abhängigkeiten zu demonstrieren.

Übersicht

Grundlegender Code zum Erstellen der Alibaba FastJson + Spring Gadget-Kette, wie sie zur Ausnutzung von Apache Dubbo in CVE-2019-17564 verwendet wird. Dieser Code gibt ein Gadget basierend auf den Abhängigkeiten aus, die im Umfang von Dubbo 2.7.3, Dubbo Common 2.7.3 und Spring Framework verfügbar sind, und deserialisiert es lokal.

Gadget-Chain-Struktur

  1. HashMap.putVal(h,k,v) a. Das Ergebnis von hashCode(), h, ist für HotSwappableTargetSource-Objekte identisch und löst einen tiefergehenden equals()-Aufruf auf HashMap-Schlüsseln aus, wenn ein zweiter Wert eingefügt wird.
  2. HotSwappableTargetSource.equals()
  3. XString.equals()
  4. com.alibaba.fastjson.JSON.toString()
  5. com.alibaba.fastjson.JSON.toJSONString()
  6. com.alibaba.fastjson.serializer.MapSerializer.write()
  7. TemplatesImpl.getOutputProperties()
  8. TemplatesImpl.newTransformer()
  9. TemplatesImpl.getTransletInstance()
  10. TemplatesImpl.defineTransletClasses()
  11. ClassLoader.defineClass()
  12. Class.newInstance()
  13. MaliciousClass.()
  14. Runtime.exec()

Danksagungen

Dank gebührt Chris Frohoff und Moritz Bechler für ihre Forschung und Tools (ysoserial und marshalsec), da ein Teil ihres Codes in der Gadget-Kette verwendet wurde und ihre Forschung die Grundlage für diesen Exploit legte.

Dank gebührt auch Checkmarx, das diese Art von Forschung ermöglicht, sowie unserer fantastischen Forschungsgruppe für das Einbringen von Ideen, das Überprüfen und die Tatsache, dass sie es ertragen, dass ich nicht aufhöre, über solche Dinge zu reden.

Tool herunterladen