Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
freddy — Identifica automáticamente problemas de deserialización en aplicaciones Java y .NET mediante escaneos activos y pasivos. | Kitploit
Herramientas/GitHubGitHub/nccgroup/freddy
Escáneres de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubnccgroup/freddy

freddy

Identifica automáticamente problemas de deserialización en aplicaciones Java y .NET mediante escaneos activos y pasivos.

Ver Repositorio
582100hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Freddy, el asesino de la serialización - Buscador de errores de deserialización

Una extensión de Burp Suite para ayudar a detectar y explotar librerías/API de serialización.

Esta útil extensión fue desarrollada originalmente por Nick Bloor (@nickstadb) para NCC Group y se basa principalmente en el trabajo de Alvaro Muñoz y Oleksandr Mirosh, Friday the 13th: JSON Attacks, que presentaron en Black Hat USA 2017 y DEF CON 25. En su trabajo revisaron una variedad de librerías de serialización JSON y XML para Java y .NET y descubrieron que muchas de ellas soportan la serialización de objetos arbitrarios en tiempo de ejecución y, como resultado, son vulnerables de la misma manera que muchas tecnologías de serialización lo son: fragmentos de código (POP gadgets) que se ejecutan durante o poco después de la deserialización pueden controlarse utilizando las propiedades de los objetos serializados, a menudo abriendo la posibilidad de ejecución de código o comandos arbitrarios.

También se incluyen módulos adicionales que soportan más formatos, incluyendo YAML y AMF, basados en el artículo Java Unmarshaller Security - Turning your data into code execution y la herramienta marshalsec de Moritz Bechler.

Esta extensión de Burp Suite implementa escaneo tanto pasivo como activo para identificar y explotar librerías vulnerables.

Características de Freddy

Escaneo Pasivo

Freddy puede detectar pasivamente el uso de librerías y APIs de serialización potencialmente peligrosas al observar especificadores de tipo u otras firmas en las solicitudes HTTP y al monitorear las respuestas HTTP en busca de excepciones emitidas por las librerías objetivo. Por ejemplo, la librería FastJson utiliza un campo JSON $types para especificar el tipo del objeto serializado.

Escaneo Activo

Freddy incluye funcionalidad de escaneo activo que intenta tanto detectar como, cuando sea posible, explotar las librerías afectadas.

El escaneo activo intenta detectar el uso de librerías vulnerables mediante tres métodos: basado en excepciones, basado en tiempo y basado en Collaborator.

Basado en Excepciones

En el escaneo activo basado en excepciones, Freddy inserta datos en la solicitud HTTP que deberían desencadenar una excepción o mensaje de error específico del objetivo conocido. Si este mensaje de error se observa en la respuesta de la aplicación, se genera un problema.

Basado en Tiempo

En algunos casos, se pueden usar cargas útiles basadas en tiempo para la detección porque la ejecución de comandos del sistema operativo se desencadena durante la deserialización y esta acción bloquea la ejecución hasta que el comando del SO haya terminado. Freddy utiliza cargas útiles que contienen ping [-n|-c] 21 127.0.0.1 para inducir un retardo de tiempo en estos casos.

Basado en Collaborator

Las cargas útiles basadas en Collaborator funcionan emitiendo un comando nslookup para resolver el nombre de dominio generado por Burp Suite Collaborator, o intentando cargar clases remotas desde el nombre de dominio en una aplicación Java. Freddy verifica si hay nuevos problemas de Collaborator cada 60 segundos y los marca en la lista de problemas con RCE (Collaborator).

Objetivos Soportados

Actualmente se soportan los siguientes objetivos (en cursiva son nuevos en v2.0):

Java

  • BlazeDS AMF 0 (detección, RCE)
  • BlazeDS AMF 3 (detección, RCE)
  • BlazeDS AMF X (detección, RCE)
  • Burlap (detección, RCE)
  • Castor (detección, RCE)
  • FlexJson (detección)
  • Genson (detección)
  • Hessian (detección, RCE)
  • Jackson (detección, RCE)
  • JSON-IO (detección, RCE)
  • JYAML (detección, RCE)
  • Kryo (detección, RCE)
  • Kryo usando StdInstantiatorStrategy (detección, RCE)
  • ObjectInputStream (detección, RCE)
  • Red5 AMF 0 (detección, RCE)
  • Red5 AMF 3 (detección, RCE)
  • SnakeYAML (detección, RCE)
  • XStream (detección, RCE)
  • XmlDecoder (detección, RCE)
  • YAMLBeans (detección, RCE)

.NET

  • BinaryFormatter (detección, RCE)
  • DataContractSerializer (detección, RCE)
  • DataContractJsonSerializer (detección, RCE)
  • FastJson (detección, RCE)
  • Soporte JSON de FsPickler (detección)
  • Soporte XML de FsPickler (detección)
  • JavascriptSerializer (detección, RCE)
  • Json.Net (detección, RCE)
  • LosFormatter (detección, RCE) - Nota: no es un módulo en sí mismo, soportado a través de ObjectStateFormatter
  • NetDataContractSerializer (detección, RCE)
  • ObjectStateFormatter (detección, RCE)
  • SoapFormatter (detección, RCE)
  • Sweet.Jayson (detección)
  • XmlSerializer (detección, RCE)

Publicado bajo AGPL-3.0, consulte LICENSE para más información.

Compilando freddy

Freddy utiliza el sistema de compilación gradle. Para compilar el jar, solo necesita ejecutar gradle jar en la raíz. Esto ejecutará las pruebas y, si todo es correcto, creará el archivo jar en el directorio build/libs.

Descargar herramienta