
Code de base pour créer la chaîne de gadgets Alibaba FastJson + Spring, utilisée pour exploiter Apache Dubbo dans CVE-2019-17564 - plus d'informations disponibles sur https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Notre analyse complète est disponible sur https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Notez que ceci n'est pas une exploitation ; il s'agit d'une chaîne de gadgets POC utilisée dans une exploitation pour démontrer la désérialisation dans des contextes contenant certaines dépendances.
Code de base pour créer la chaîne de gadgets Alibaba FastJson + Spring, telle qu'utilisée pour exploiter Apache Dubbo dans CVE-2019-17564. Ce code imprime, et désérialise localement, un gadget basé sur les dépendances disponibles dans le scope de Dubbo 2.7.3, Dubbo Common 2.7.3, et Spring Framework.
Les crédits reviennent à Chris Frohoff et Moritz Bechler pour leurs recherches et outils (ysoserial et marshalsec), car une partie de leur code a été utilisée dans la chaîne de gadgets, et leurs recherches ont posé les bases de cette exploitation.
Les crédits reviennent également à Checkmarx, qui rend ce type de recherche possible, ainsi qu'à notre fantastique groupe de recherche pour avoir proposé des idées, effectué des relectures et supporté le fait que je n'arrête pas de parler de ce genre de choses.