
Reproduktion von CVE-2021-29505 und Analyse des Xstream-Deserialisierungsprozesses
Importieren Sie das xstream-JAR-Paket in IDEA. Für diese Reproduktion wird die CommonsCollections6-Kette zur Ausnutzung verwendet, daher importieren Sie das commons-collections-JAR-Paket. POC siehe Anhang. Starten Sie zunächst mit ysoserial einen bösartigen RMI-Server zum Lauschen und nutzen Sie die CommonsCollections6-Kette zur Befehlsausführung, wie folgt:
java -cp .\ysoserial.jar ysoserial.exploit.JRMPListener 1099 CommonsCollections6 "calc"
Gleichzeitig wurde der Deserialisierungsprozess von Xstrean basierend auf dieser Schwachstelle analysiert und debuggt, und es wurden Aufzeichnungen gemacht. Siehe xstream反序列化流程分析.pdf