Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-17564-FastJson-Gadget — Code de base pour créer la chaîne de gadgets Alibaba FastJson + Spring, utilisée pour exploiter Apache Dubbo dans CVE-2019-17564 - plus d'informations disponibles sur https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability | Kitploit
Outils/GitHubGitHub/dor-tumarkin/cve-2019-17564-fastjson-gadget
Génération de PayloadsAnalyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'Intrusion
GitHubdor-tumarkin/cve-2019-17564-fastjson-gadget

CVE-2019-17564-FastJson-Gadget

Code de base pour créer la chaîne de gadgets Alibaba FastJson + Spring, utilisée pour exploiter Apache Dubbo dans CVE-2019-17564 - plus d'informations disponibles sur https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability

Voir le dépôt
1622il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2019-17564 Gadget FastJson + SpringFramework pour Dubbo 2.7.3

Notre analyse complète est disponible sur https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability

Notez que ceci n'est pas une exploitation ; il s'agit d'une chaîne de gadgets POC utilisée dans une exploitation pour démontrer la désérialisation dans des contextes contenant certaines dépendances.

Aperçu

Code de base pour créer la chaîne de gadgets Alibaba FastJson + Spring, telle qu'utilisée pour exploiter Apache Dubbo dans CVE-2019-17564. Ce code imprime, et désérialise localement, un gadget basé sur les dépendances disponibles dans le scope de Dubbo 2.7.3, Dubbo Common 2.7.3, et Spring Framework.

Structure de la chaîne de gadgets

  1. HashMap.putVal(h,k,v) a. Le résultat de hashCode(), h, est identique pour les objets HotSwappableTargetSource, déclenchant un appel plus profond à equals() sur les clés HashMap lors de l'insertion d'une seconde valeur
  2. HotSwappableTargetSource.equals()
  3. XString.equals()
  4. com.alibaba.fastjson.JSON.toString()
  5. com.alibaba.fastjson.JSON.toJSONString()
  6. com.alibaba.fastjson.serializer.MapSerializer.write()
  7. TemplatesImpl.getOutputProperties()
  8. TemplatesImpl.newTransformer()
  9. TemplatesImpl.getTransletInstance()
  10. TemplatesImpl.defineTransletClasses()
  11. ClassLoader.defineClass()
  12. Class.newInstance()
  13. MaliciousClass.()
  14. Runtime.exec()

Crédits

Les crédits reviennent à Chris Frohoff et Moritz Bechler pour leurs recherches et outils (ysoserial et marshalsec), car une partie de leur code a été utilisée dans la chaîne de gadgets, et leurs recherches ont posé les bases de cette exploitation.

Les crédits reviennent également à Checkmarx, qui rend ce type de recherche possible, ainsi qu'à notre fantastique groupe de recherche pour avoir proposé des idées, effectué des relectures et supporté le fait que je n'arrête pas de parler de ce genre de choses.

Télécharger l’outil