Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2017-3241-POC — POC para la vulnerabilidad de deserialización de Java RMI | Kitploit
Herramientas/GitHubGitHub/xfei3/cve-2017-3241-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónDesarrollo de PayloadsExplotación de Binarios
GitHubxfei3/cve-2017-3241-poc

CVE-2017-3241-POC

POC para la vulnerabilidad de deserialización de Java RMI

Ver Repositorio
21hace 9 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2017-3241-POC

POC para la vulnerabilidad de deserialización de Java RMI

Probablemente necesites usar JDK 8 para ejecutar este poc.

Solo presta atención a la clase Message tanto en el lado del cliente como en el del servidor. Son diferentes. Y la diferencia es la clave para entender esta vulnerabilidad.

La corrección que publicó Oracle es que el desarrollador configure una lista blanca/negra de deserialización en la política de seguridad de Java. Yo diría, ¿cuántos desarrolladores sabrían que esa lista existe hasta que los hackean?

Pensé en escribir un programa de prueba, pero soy perezoso.. si entiendes mi código, puedes escribir fácilmente el tuyo propio. Te sugiero que uses java instrument o reflection.

y la ejecución remota de código es posible si algunas clases existen en el classpath de destino:

http://seclist.us/proof-of-concept-exploit-showing-how-to-do-bytecode-injection-through-untrusted-deserialization.html

https://www.blackhat.com/docs/us-16/materials/us-16-Munoz-A-Journey-From-JNDI-LDAP-Manipulation-To-RCE.pdf

http://www.freebuf.com/vuls/126499.html

Este programa es SOLO para fines educativos y de prueba. No lo uses sin permiso. No lo uses con fines maliciosos. Se aplica el descargo de responsabilidad habitual, especialmente el hecho de que yo no soy responsable de ningún daño causado por el uso directo o indirecto de la información o funcionalidad proporcionada por estos programas. El autor o cualquier proveedor de Internet NO tiene responsabilidad por el contenido o el mal uso de estos programas o cualquiera de sus derivados. Al usar este programa aceptas el hecho de que cualquier daño (pérdida de datos, caída del sistema, compromiso del sistema, etc.) causado por el uso de estos programas no es mi responsabilidad.

Descargar herramienta