
Proof-of-Concept-Exploit für CVE-2016-2173, der eine Remote-Code-Ausführung durch unsichere Deserialisierung in Spring AMQP unter Verwendung der Commons-Collection-Gadget-Kette demonstriert.
Die Klasse org.springframework.core.serializer.DefaultDeserializer validiert das deserialisierte Objekt nicht gegen eine Whitelist. Durch Bereitstellung eines manipulierten serialisierten Objekts wie Chris Frohoffs Commons Collection Gadget kann eine Remote Code Execution erreicht werden.
1.0.0 bis 1.5.4
Spring by Pivotal
- Maven 3.x+
- Java 1.7+
- [RabbitMQ](https://www.rabbitmq.com/download.htm)
- mvn eclipse:eclipse
- Projekt importieren
- Projekt ausführen (App)