
L'étude de la vulnérabilité CVE-2017-3066. Désérialisation Java
Adobe ColdFusion utilise le format de message Action (AMF). Le protocole AMF est un protocole de sérialisation binaire personnalisé. Il existe deux formats : AMF0 et AMF3. Les messages Action sont constitués d'en-têtes et de corps. Il existe plusieurs implémentations d'AMF dans différents langages. Pour Java, nous avons Adobe BlazeDS (aujourd'hui Apache BlazeDS), qui est également utilisé dans Adobe ColdFusion. Adobe ColdFusion est affecté par une faille de désérialisation Java dans sa bibliothèque Apache BlazeDS lorsqu'elle traite des objets Java non fiables, ce qui permet à un attaquant de lancer une attaque à distance sous forme de vulnérabilité d'exécution de code à distance.


WinMerge
Fichiers mis à jour :

La bibliothèque flex-messaging-core.jar contient la classe flex.messaging.validators.ClassDeserializationValidator qui effectue la validation. Par conséquent, elle a été décompilée séparément à l'aide du décompilateur Java, puis lancée à nouveau pour comparaison dans WinMerge.
Installation et exploitation : https://github.com/vulhub/vulhub/tree/master/coldfusion/CVE-2017-3066
Le fichier "test.rules" présente une règle pour l'utilitaire Suricata. Cette règle permet de détecter le trafic réseau lié à l'exploitation de la vulnérabilité.
La règle est connectée dans le fichier /etc/suricata/suricata.yaml :
default-rule-path: /etc/suricata
rule-files:
- test.rules
EXÉCUTION :
suricata -c /etc/suricata/suricata.yaml –I ens33
Journal /var/log/suricata/fast.log
Signature 79 73 6F 73 65 72 69 61 = ysoserial