
POC para la vulnerabilidad de deserialización de Java RMI
POC para la vulnerabilidad de deserialización de Java RMI
Probablemente necesites usar JDK 8 para ejecutar este poc.
Solo presta atención a la clase Message tanto en el lado del cliente como en el del servidor. Son diferentes. Y la diferencia es la clave para entender esta vulnerabilidad.
La corrección que publicó Oracle es que el desarrollador configure una lista blanca/negra de deserialización en la política de seguridad de Java. Yo diría, ¿cuántos desarrolladores sabrían que esa lista existe hasta que los hackean?
Pensé en escribir un programa de prueba, pero soy perezoso.. si entiendes mi código, puedes escribir fácilmente el tuyo propio. Te sugiero que uses java instrument o reflection.
y la ejecución remota de código es posible si algunas clases existen en el classpath de destino:
http://www.freebuf.com/vuls/126499.html
Este programa es SOLO para fines educativos y de prueba. No lo uses sin permiso. No lo uses con fines maliciosos. Se aplica el descargo de responsabilidad habitual, especialmente el hecho de que yo no soy responsable de ningún daño causado por el uso directo o indirecto de la información o funcionalidad proporcionada por estos programas. El autor o cualquier proveedor de Internet NO tiene responsabilidad por el contenido o el mal uso de estos programas o cualquiera de sus derivados. Al usar este programa aceptas el hecho de que cualquier daño (pérdida de datos, caída del sistema, compromiso del sistema, etc.) causado por el uso de estos programas no es mi responsabilidad.