Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2017-7525-Jackson-Deserialization-Lab — Laboratorio de Deserialización Insegura de Java | Kitploit
Herramientas/GitHubGitHub/ingenuity-fainting-goats/cve-2017-7525-jackson-deserialization-lab
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónExplotación de BinariosLabs y Práctica
GitHubingenuity-fainting-goats/cve-2017-7525-jackson-deserialization-lab

CVE-2017-7525-Jackson-Deserialization-Lab

Laboratorio de Deserialización Insegura de Java

Ver Repositorio
612hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2017-7525 Laboratorio de Deserialización Insegura en Java

Aplicación Java REST básica vulnerable a Deserialización Insegura, que conduce a RCE.

El proyecto debe ejecutarse en Java < 8u45

Basado en Maven con las siguientes dependencias:

  • jackson-databind 2.2.2
  • commons-collections 3.1
  • spring-context-support 4.3.11

Se pueden agregar más dependencias a través de Maven si se desea probar otros gadgets.

Ejecución

Abra (recomendado con Intellij Idea) y ejecute la clase Java en src/main/java/com/deserialization/lab/Main.java.

Luego navegue a http://localhost:9091/api/

APIs Expuestas

  • GET /api/message : devuelve un objeto serializado útil para construir un payload
  • POST /api/message : Acepta un payload, lo deserializa y refleja la instancia generada como respuesta

CVEs

La aplicación es realmente vulnerable a casi todos los CVE de Jackson Databind.

Referencias

ysoserial

Explotando el RCE de Jackson: CVE-2017-7525

Hoja de trucos de deserialización en Java

Marshalsec PDF

Descargas de JDK

Jdk 8 Archive
Jdk 8u11 Linux x64

Autores

alp4ca
rhpco

revisar

Descargar herramienta