Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-7525-Jackson-Deserialization-Lab — Laboratoire de désérialisation Java non sécurisée | Kitploit
Outils/GitHubGitHub/ingenuity-fainting-goats/cve-2017-7525-jackson-deserialization-lab
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationExploitation de BinairesLabs et Pratique
GitHubingenuity-fainting-goats/cve-2017-7525-jackson-deserialization-lab

CVE-2017-7525-Jackson-Deserialization-Lab

Laboratoire de désérialisation Java non sécurisée

Voir le dépôt
611il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2017-7525 Laboratoire de désérialisation non sécurisée en Java

Application REST Java basique vulnérable à la désérialisation non sécurisée, conduisant à une exécution de code à distance (RCE).

Le projet doit être exécuté sur Java < 8u45

Basé sur Maven avec les dépendances suivantes :

  • jackson-databind 2.2.2
  • commons-collections 3.1
  • spring-context-support 4.3.11

Des dépendances supplémentaires peuvent être ajoutées via Maven si vous souhaitez essayer d'autres gadgets.

Exécution

Ouvrez (recommandé avec IntelliJ IDEA) et exécutez la classe Java dans src/main/java/com/deserialization/lab/Main.java.

Accédez ensuite à http://localhost:9091/api/

API exposées

  • GET /api/message : retourne un objet sérialisé utile pour construire une charge utile
  • POST /api/message : accepte une charge utile, la désérialise et renvoie l'instance générée comme réponse

CVE

L'application est en réalité vulnérable à presque toutes les CVE de Jackson Databind.

Références

ysoserial
Exploiting the Jackson RCE: CVE-2017-7525
Java Deserialization Cheat Sheet
Marshalsec PDF

Téléchargements JDK

Archive JDK 8
JDK 8u11 Linux x64

Auteurs

alp4ca
rhpco

vérifier

Télécharger l’outil