Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-3066 — L'étude de la vulnérabilité CVE-2017-3066. Désérialisation Java | Kitploit
Outils/GitHubGitHub/cucadili/cve-2017-3066
Analyse des VulnérabilitésExploitationÉvasion IDS/IPSExploitation d'Applications WebDétection d'IntrusionApprentissage et Éducation
GitHubcucadili/cve-2017-3066

CVE-2017-3066

L'étude de la vulnérabilité CVE-2017-3066. Désérialisation Java

Voir le dépôt
2il y a 6 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2017-3066

Description

Adobe ColdFusion utilise le format de message Action (AMF). Le protocole AMF est un protocole de sérialisation binaire personnalisé. Il existe deux formats : AMF0 et AMF3. Les messages Action sont constitués d'en-têtes et de corps. Il existe plusieurs implémentations d'AMF dans différents langages. Pour Java, nous avons Adobe BlazeDS (aujourd'hui Apache BlazeDS), qui est également utilisé dans Adobe ColdFusion. Adobe ColdFusion est affecté par une faille de désérialisation Java dans sa bibliothèque Apache BlazeDS lorsqu'elle traite des objets Java non fiables, ce qui permet à un attaquant de lancer une attaque à distance sous forme de vulnérabilité d'exécution de code à distance.

Version vulnérable

alt text

Version mise à jour

alt text

Comparaison des versions vulnérable et mise à jour

WinMerge Fichiers mis à jour : alt text

La bibliothèque flex-messaging-core.jar contient la classe flex.messaging.validators.ClassDeserializationValidator qui effectue la validation. Par conséquent, elle a été décompilée séparément à l'aide du décompilateur Java, puis lancée à nouveau pour comparaison dans WinMerge.

alt text

Installation

Installation et exploitation : https://github.com/vulhub/vulhub/tree/master/coldfusion/CVE-2017-3066

Suricata

Le fichier "test.rules" présente une règle pour l'utilitaire Suricata. Cette règle permet de détecter le trafic réseau lié à l'exploitation de la vulnérabilité. La règle est connectée dans le fichier /etc/suricata/suricata.yaml :

root@kitploit:~
    default-rule-path: /etc/suricata 
    rule-files: 
     - test.rules

EXÉCUTION :

root@kitploit:~
suricata -c /etc/suricata/suricata.yaml –I ens33

Journal /var/log/suricata/fast.log

Signature 79 73 6F 73 65 72 69 61 = ysoserial

Télécharger l’outil