Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-3241-POC — POC pour la vulnérabilité de désérialisation Java RMI | Kitploit
Outils/GitHubGitHub/xfei3/cve-2017-3241-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationDéveloppement de Charges UtilesExploitation de Binaires
GitHubxfei3/cve-2017-3241-poc

CVE-2017-3241-POC

POC pour la vulnérabilité de désérialisation Java RMI

Voir le dépôt
212il y a 9 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2017-3241-POC

POC pour la vulnérabilité de désérialisation Java RMI

Vous aurez probablement besoin d'utiliser JDK 8 pour exécuter ce POC.

Faites attention à la classe Message côté client et serveur. Elles sont différentes. Et la différence est la clé pour comprendre cette vulnérabilité.

Le correctif publié par Oracle consiste à demander au développeur de configurer une liste blanche/noire de désérialisation dans la politique de sécurité Java. Je dirais, combien de développeurs connaîtraient l'existence de cette liste avant de se faire pirater ?

J'ai pensé à écrire un programme de test, mais je suis paresseux.. si vous comprenez mon code, vous pouvez facilement écrire le vôtre. Je vous suggère d'utiliser l'instrumentation Java ou la réflexion.

et l'exécution de code à distance est possible si certaines classes existent dans le classpath cible :

http://seclist.us/proof-of-concept-exploit-showing-how-to-do-bytecode-injection-through-untrusted-deserialization.html

https://www.blackhat.com/docs/us-16/materials/us-16-Munoz-A-Journey-From-JNDI-LDAP-Manipulation-To-RCE.pdf

http://www.freebuf.com/vuls/126499.html

Ce programme est uniquement à des fins éducatives et de test. Ne l'utilisez pas sans autorisation. Ne l'utilisez pas à des fins malveillantes. La clause de non-responsabilité habituelle s'applique, notamment le fait que je ne suis pas responsable des dommages causés par l'utilisation directe ou indirecte des informations ou des fonctionnalités fournies par ces programmes. L'auteur ou tout fournisseur d'accès Internet n'assume AUCUNE responsabilité quant au contenu ou à l'utilisation abusive de ces programmes ou de leurs dérivés. En utilisant ce programme, vous acceptez le fait que tout dommage (perte de données, crash système, compromission système, etc.) causé par l'utilisation de ces programmes n'est pas de ma responsabilité.

Télécharger l’outil