
POC pour la vulnérabilité de désérialisation Java RMI
POC pour la vulnérabilité de désérialisation Java RMI
Vous aurez probablement besoin d'utiliser JDK 8 pour exécuter ce POC.
Faites attention à la classe Message côté client et serveur. Elles sont différentes. Et la différence est la clé pour comprendre cette vulnérabilité.
Le correctif publié par Oracle consiste à demander au développeur de configurer une liste blanche/noire de désérialisation dans la politique de sécurité Java. Je dirais, combien de développeurs connaîtraient l'existence de cette liste avant de se faire pirater ?
J'ai pensé à écrire un programme de test, mais je suis paresseux.. si vous comprenez mon code, vous pouvez facilement écrire le vôtre. Je vous suggère d'utiliser l'instrumentation Java ou la réflexion.
et l'exécution de code à distance est possible si certaines classes existent dans le classpath cible :
http://www.freebuf.com/vuls/126499.html
Ce programme est uniquement à des fins éducatives et de test. Ne l'utilisez pas sans autorisation. Ne l'utilisez pas à des fins malveillantes. La clause de non-responsabilité habituelle s'applique, notamment le fait que je ne suis pas responsable des dommages causés par l'utilisation directe ou indirecte des informations ou des fonctionnalités fournies par ces programmes. L'auteur ou tout fournisseur d'accès Internet n'assume AUCUNE responsabilité quant au contenu ou à l'utilisation abusive de ces programmes ou de leurs dérivés. En utilisant ce programme, vous acceptez le fait que tout dommage (perte de données, crash système, compromission système, etc.) causé par l'utilisation de ces programmes n'est pas de ma responsabilité.