
Laboratoire de désérialisation Java non sécurisée
Application REST Java basique vulnérable à la désérialisation non sécurisée, conduisant à une exécution de code à distance (RCE).
Le projet doit être exécuté sur Java < 8u45
Basé sur Maven avec les dépendances suivantes :
Des dépendances supplémentaires peuvent être ajoutées via Maven si vous souhaitez essayer d'autres gadgets.
Ouvrez (recommandé avec IntelliJ IDEA) et exécutez la classe Java dans src/main/java/com/deserialization/lab/Main.java.
Accédez ensuite à http://localhost:9091/api/
L'application est en réalité vulnérable à presque toutes les CVE de Jackson Databind.
vérifier