
Laboratorio de Deserialización Insegura de Java
Aplicación Java REST básica vulnerable a Deserialización Insegura, que conduce a RCE.
El proyecto debe ejecutarse en Java < 8u45
Basado en Maven con las siguientes dependencias:
Se pueden agregar más dependencias a través de Maven si se desea probar otros gadgets.
Abra (recomendado con Intellij Idea) y ejecute la clase Java en src/main/java/com/deserialization/lab/Main.java.
Luego navegue a http://localhost:9091/api/
La aplicación es realmente vulnerable a casi todos los CVE de Jackson Databind.
revisar