
XSTREAM<=1.4.17Reproducción de vulnerabilidad(CVE-2021-39141、CVE-2021-39144、CVE-2021-39150)
(El entorno de demostración de Xstream anterior fue configurado por mí. El entorno de explotación de vulnerabilidades se basa en JDK1.8_u131. Ahora admite pruebas locales y envío remoto de paquetes HTTP.)
Reproducción de vulnerabilidades de XSTREAM<=1.4.17 (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150, CVE-2021-39152)
No se proporcionan los POC de explotación para este experimento. Solo se muestran los efectos de reproducción. Para evitar el uso malicioso, solo se proporciona el POC oficial: http://x-stream.github.io/changes.html
Inicie un servicio HTTP en la máquina atacante para permitir el acceso a Exploit.class. Luego, use la herramienta marshalsec para iniciar un listener LDAP, como se muestra a continuación:
Al enviar el paquete de solicitud, la explotación tiene éxito.

Envíe el paquete para explotar.

Se puede activar una solicitud de falsificación del lado del servidor (Server-Side Forgery Request) al deserializar con XStream para acceder a flujos de datos desde una URL arbitraria que referencia un recurso en una intranet o en el host local. Envíe el paquete para explotar.

Todas las versiones hasta la 1.4.17 inclusive se ven afectadas, si se utiliza la versión fuera de la caja con el entorno de ejecución de Java versión 14 a 8. Envíe el paquete para explotar.

Después de las pruebas, se encontró que las IP o nombres de dominio de redes internas y externas solo pueden ser resueltos o escaneados una vez.
