
JBoss CVE-2017-12149 (Unsicheres Deserialisieren - RCE) Exploit-Labor.
Die Idee hier ist, ein Labor mit einer alten JBoss-Version (<7.0) einzurichten, um die Schwachstelle auszunutzen.
Wir können Docker verwenden, um den gesamten Prozess zu erleichtern. Dafür benötigen wir ein Oracle JDK RPM-Paket, da JBoss 6.0.0 final mit einer JDK 6-Laufzeitumgebung arbeitet. Wir benötigen außerdem die Dockerfile, die sich im Repository befindet, und natürlich Docker, das auf dem System installiert ist. Stellen Sie einfach sicher, dass sich alle Dateien im selben Verzeichnis befinden.
git clone https://github.com/Xcatolin/jboss-deserializationdocker build -t ovanekem/docker-jboss-6.0.0.final . docker run -it -p 8080:8080 ovanekem/docker-jboss-6.0.0.final