
对CVE-2021-29505进行复现,并分析学了下Xstream反序列化过程
Importieren Sie das xstream-JAR-Paket in IDEA. Für diese Reproduktion wird die CommonsCollections6-Kette zur Ausnutzung verwendet, daher importieren Sie das commons-collections-JAR-Paket. POC siehe Anhang. Starten Sie zunächst mit ysoserial einen bösartigen RMI-Server zum Lauschen und nutzen Sie die CommonsCollections6-Kette zur Befehlsausführung, wie folgt:
java -cp .\ysoserial.jar ysoserial.exploit.JRMPListener 1099 CommonsCollections6 "calc"
Gleichzeitig wurde der Deserialisierungsprozess von Xstrean basierend auf dieser Schwachstelle analysiert und debuggt, und es wurden Aufzeichnungen gemacht. Siehe xstream反序列化流程分析.pdf