
Labor für unsichere Java-Deserialisierung
Grundlegende Java-REST-Anwendung, die anfällig für unsichere Deserialisierung ist, was zu RCE führt.
Das Projekt muss mit Java < 8u45 ausgeführt werden.
Basiert auf Maven mit den folgenden Abhängigkeiten:
Weitere Abhängigkeiten können über Maven hinzugefügt werden, wenn Sie weitere Gadgets ausprobieren möchten.
Öffnen Sie (empfohlen mit Intellij Idea) und führen Sie die Java-Klasse in src/main/java/com/deserialization/lab/Main.java aus.
Rufen Sie dann http://localhost:9091/api/ auf.
Die Anwendung ist tatsächlich anfällig für fast alle Jackson-Databind-CVEs.
ysoserial
Ausnutzung der Jackson-RCE: CVE-2017-7525
Spickzettel für Java-Deserialisierung
Marshalsec PDF
Jdk 8 Archive
Jdk 8u11 Linux x64