
Código básico para crear la cadena de gadgets Alibaba FastJson + Spring, utilizada para explotar Apache Dubbo en CVE-2019-17564 - más información disponible en https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Nuestro artículo completo está disponible en https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Tenga en cuenta que esto no es un exploit; es una cadena de gadgets POC utilizada en un exploit para demostrar la deserialización en ámbitos que contienen ciertas dependencias.
Código básico para crear la cadena de gadgets Alibaba FastJson + Spring, tal como se utiliza para explotar Apache Dubbo en CVE-2019-17564. Este código imprimirá y deserializará localmente un gadget basado en dependencias disponibles en el ámbito de Dubbo 2.7.3, Dubbo Common 2.7.3 y Spring Framework.
Los créditos corresponden a Chris Frohoff y Moritz Bechler por su investigación y herramientas (ysoserial y marshalsec), ya que parte de su código se utilizó en la cadena de gadgets y su investigación sentó las bases para este exploit.
Los créditos también corresponden a Checkmarx, que permite este tipo de investigación, y a nuestro fantástico grupo de investigación por proponer ideas, revisar y soportar el hecho de que no me callo sobre este tipo de cosas.