
Preuve de concept d'exploit pour CVE-2016-2173, démontrant l'exécution de code à distance via une désérialisation non sécurisée dans Spring AMQP utilisant la chaîne de gadgets Commons Collection.
La classe org.springframework.core.serializer.DefaultDeserializer ne valide pas l'objet désérialisé par rapport à une liste blanche. En fournissant un objet sérialisé malveillant tel que le gadget Commons Collection de Chris Frohoff, une exécution de code à distance peut être réalisée.
1.0.0 à 1.5.4
Spring par Pivotal
- Maven 3.x+
- Java 1.7+
- [RabbitMQ](https://www.rabbitmq.com/download.htm)
- mvn eclipse:eclipse
- importer le projet
- exécuter le projet (App)