Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Java-Deserialization-Scanner — Plugin todo-en-uno para Burp Suite para la detección y explotación de vulnerabilidades de deserialización de Java | Kitploit
Herramientas/GitHubGitHub/federicodotta/java-deserialization-scanner
Frameworks de ExploitsGeneración de PayloadsAnálisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de Penetración
GitHubfedericodotta/java-deserialization-scanner

Java-Deserialization-Scanner

Plugin todo-en-uno para Burp Suite para la detección y explotación de vulnerabilidades de deserialización de Java

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
802175hace 4 añosRevisado por Kitploit

Java Deserialization Scanner

Java Deserialization Scanner es un plugin de Burp Suite orientado a detectar y explotar vulnerabilidades de deserialización en Java. Fue escrito por Federico Dotta, Analista Principal de Seguridad en HN Security.

El plugin está compuesto por tres componentes diferentes:

  1. Integración con el escáner activo y pasivo de Burp Suite
  2. Probador manual, para la detección de vulnerabilidades de deserialización de Java en puntos de inserción personalizados
  3. Explotador, que permite explotar activamente vulnerabilidades de deserialización de Java, utilizando frohoff ysoserial (https://github.com/frohoff/ysoserial)

Autor

  • Federico Dotta, Analista Principal de Seguridad en HN Security

Contribuyentes

  • Jeremy Goldstein
  • Andras Veres-Szentkiralyi

Mini tutorial (24/05/17)

Un breve artículo que contiene un mini tutorial sobre cómo usar los diversos componentes del plugin se puede encontrar en la siguiente URL: https://web.archive.org/web/20201130104913/https://techblog.mediaservice.net/2017/05/reliable-discovery-and-exploitation-of-java-deserialization-vulnerabilities/

Integración con el escáner activo y pasivo de Burp Suite

Java Deserialization Scanner utiliza payloads personalizados generados con una versión modificada de "ysoserial", herramienta creada por frohoff y gebl, para detectar vulnerabilidades de deserialización de Java. La herramienta original (https://github.com/frohoff/ysoserial) genera payloads para la ejecución de comandos en el sistema, utilizando la función Runtime.exec. Sin embargo, normalmente no es posible ver la salida del comando y, en consecuencia, no es sencillo escribir un escáner basado en este tipo de función. Por esta razón, se utiliza una versión modificada de ysoserial para generar diferentes tipos de payloads, útiles para la detección del problema en lugar de la explotación:

  1. Payloads que ejecutan una función de sueño (sleep) síncrona, para verificar la presencia del problema en función del tiempo de la respuesta
  2. Payloads que ejecutan una resolución DNS, para verificar la presencia del problema utilizando el Collaborator de Burp Suite integrado en Burp Suite

Actualmente, los chequeos pasivos de Java Deserialization Scanner reportan la presencia de objetos Java serializados en las peticiones HTTP y los chequeos activos escanean activamente la presencia de funciones de deserialización débiles junto con la presencia de las siguientes librerías débiles:

  1. Apache Commons Collections 3 (hasta 3.2.1), con cinco cadenas diferentes
  2. Apache Commons Collections 4 (hasta 4.4.0), con dos cadenas diferentes
  3. Spring (hasta 4.2.2), con dos cadenas diferentes
  4. Java 6 y Java 7 (hasta Jdk7u21) sin ninguna librería débil
  5. Hibernate 5
  6. JSON
  7. Rome
  8. Java 8 (hasta Jdk8u20) sin ninguna librería débil
  9. Apache Commons BeanUtils
  10. Javassist/Weld
  11. JBoss Interceptors
  12. Mozilla Rhino (dos cadenas diferentes)
  13. Vaadin

Además, se ha introducido el payload URLDNS para detectar activamente la deserialización de Java sin ninguna librería vulnerable. Si el plugin solo encuentra el problema de URLDNS (y ninguna librería vulnerable), el atacante probablemente pueda ejecutar ataques de DoS, pero para lograr la Ejecución Remota de Código se necesita más esfuerzo. Consulte este enlace para más detalles.

Todos los componentes del plugin soportan las siguientes codificaciones:

  1. Raw
  2. Base64
  3. Ascii Hex
  4. GZIP
  5. Base64 GZIP

En la carpeta de pruebas hay algunas aplicaciones de servidor Java simples que se pueden utilizar para probar el plugin. Cada aplicación emplea una librería Java vulnerable diferente.

Probador manual

El plugin ofrece una pestaña dedicada para lanzar la detección con los payloads de sueño (sleep) y DNS en puntos de inserción personalizados, con el fin de verificar las vulnerabilidades de deserialización de Java en situaciones particulares en las que puntos de entrada extraños no permiten la detección con el escáner. Los resultados del probador manual se pueden insertar entre los resultados del escáner de Burp Suite.

El probador manual ofrece un método de detección adicional: detección por CPU. El método de detección por CPU se basa en el trabajo SerialDOS de Wouter Coekaerts (https://gist.github.com/coekie/a27cc406fc9f3dc7a70d) y es capaz de detectar problemas de deserialización sin la presencia de ninguna librería vulnerable, utilizando un objeto que emplea muchos ciclos de CPU para la tarea de deserialización y comprobando el tiempo de la respuesta. El método de detección por CPU no está incluido por defecto en los chequeos del escaneo activo, porque debe utilizarse con precaución: enviar una gran cantidad de payloads SerialDOS "ligeros" puede causar problemas en sistemas antiguos o muy cargados.

Explotador

Después de que se haya encontrado una vulnerabilidad de deserialización de Java, es posible explotar activamente el problema con la pestaña dedicada "Exploiting". La pestaña "Exploiting" ofrece una interfaz cómoda para explotar vulnerabilidades de deserialización. Esta pestaña utiliza la herramienta ysoserial para generar vectores de explotación e incluye el payload generado en una petición HTTP. ysoserial toma como argumento una librería vulnerable y un comando, y genera un objeto serializado en forma binaria que puede enviarse a la aplicación vulnerable para ejecutar el comando en el sistema objetivo (obviamente si la aplicación objetivo es vulnerable). La pestaña Exploiting soporta los mismos formatos de codificación que las secciones de detección del plugin.

Captura de pantalla

alt tag

Instalación

  1. Descargue Burp Suite: http://portswigger.net/burp/download.html
  2. Instale Java Deserialization Scanner desde BApp Store o siga estos pasos:
  3. Descargue la última versión de Java Deserialization Scanner
  4. Abra Burp -> Extender -> Extensions -> Add -> Elija el archivo JavaDeserializationScannerXX.jar

Guía de usuario

  1. Después de la instalación, los chequeos activos y pasivos de Java Deserialization Scanner se añadirán al escáner de Burp Suite (es posible deshabilitar los chequeos en la pestaña de opciones)
  2. Simplemente ejecute el escáner activo o pasivo para comprobar también la deserialización débil de Java
  3. Con la pestaña dedicada "Manual testing" es posible establecer el punto de inyección y ejecutar el ataque con todos los payloads
  4. Con la pestaña dedicada "Exploiting" es posible explotar activamente vulnerabilidades de deserialización de Java
  5. La "Configuration" contiene toda la configuración necesaria para el correcto funcionamiento del plugin

Mejorando Java Deserialization Scanner

Para mejorar esta extensión, por favor reporte cualquier problema encontrado en el plugin. Además, si desea, puede informarme de cualquier librería Java divulgada que sea útil para la explotación de esta debilidad y, si tengo tiempo, añadiré un chequeo activo para ella en mi plugin.

Descargo de responsabilidad

Este software ha sido creado puramente con fines de investigación académica y para el desarrollo de técnicas defensivas efectivas, y no está destinado a ser utilizado para atacar sistemas excepto donde se autorice explícitamente. Los mantenedores del proyecto no son responsables del mal uso del software. Úselo con responsabilidad.

Licencia MIT

Copyright (c) 2020 Java Deserialization Scanner

Se otorga por la presente permiso, de forma gratuita, a cualquier persona que obtenga una copia de este software y de los archivos de documentación asociados (el "Software"), para tratar el Software sin restricción, incluidos, sin limitación, los derechos de usar, copiar, modificar, fusionar, publicar, distribuir, sublicenciar y/o vender copias del Software, y para permitir a las personas a quienes se les proporcione el Software hacer lo mismo, sujeto a las siguientes condiciones:

El aviso de copyright anterior y este aviso de permiso se incluirán en todas las copias o partes sustanciales del Software.

EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUIDAS, ENTRE OTRAS, LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN FIN PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DE LOS DERECHOS DE AUTOR SERÁN RESPONSABLES DE CUALQUIER RECLAMO, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN DE CONTRATO, AGRAVIO O DE OTRA MANERA, QUE SURJA DE, O EN CONEXIÓN CON, EL SOFTWARE O EL USO U OTROS TRATOS EN EL SOFTWARE.

Descargar herramienta