
El estudio de la vulnerabilidad CVE-2017-3066. Deserialización de Java.
Adobe ColdFusion utiliza el formato de mensaje de Action (AMF). El Protocolo AMF es un protocolo de serialización binaria personalizado. Tiene dos formatos: AMF0 y AMF3. El mensaje de acción consiste en cabeceras y cuerpos. Existen varias implementaciones de AMF en diferentes lenguajes. Para Java tenemos Adobe BlazeDS (ahora Apache BlazeDS) que también se usa en Adobe ColdFusion. Adobe ColdFusion se ve afectado por una falla de deserialización de Java en su biblioteca Apache BlazeDS cuando maneja objetos Java no confiables, lo que además otorga al atacante el permiso de atacar de forma remota como una vulnerabilidad de ejecución remota de código.


WinMerge
Archivos de actualización:

La biblioteca flex-messaging-core.jar contiene la clase flex.messaging.validators.ClassDeserializationValidator que realiza la validación. Por lo tanto, se descompiló por separado usando el Descompilador de Java y se lanzó nuevamente para comparación en WinMerge.

Instalación y explotación: https://github.com/vulhub/vulhub/tree/master/coldfusion/CVE-2017-3066
En el archivo "test.rules " se presenta una regla para la utilidad Suricata. La regla permite detectar tráfico de red de vulnerabilidades explotables.
La regla está conectada en el /etc/suricata/suricata file.yaml:
default-rule-path: /etc/suricata
rule-files:
- test.rules
EJECUTAR:
suricata -c /etc/suricata/suricata.yaml –I ens33
Registro /var/log/suricata/fast.log
Firma 79 73 6F 73 65 72 69 61 = ysoserial