Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/artem-smotrakov/cve-2016-1000027-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षापेलोड डेवलपमेंटलैब और अभ्यास
GitHubartem-smotrakov/cve-2016-1000027-poc

cve-2016-1000027-poc

CVE-2016-1000027 के लिए PoC

रिपॉजिटरी देखें
1285 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2016-1000027 के लिए PoC

यह एक डेमो Spring Boolt एप्लिकेशन है जो CVE-2016-1000027 से प्रभावित है।

भेद्यता को दोहराने के चरण

  1. एक भेद्य सर्वर प्रारंभ करें com.gypsyengineer.server.Server।
  2. com.gypsyengineer.client.Exploit चलाएँ।

Exploit क्लास payload.bin को पढ़ता है और इसे भेद्य सर्वर को भेजता है। payload.bin में ysoserial द्वारा उत्पन्न एक पेलोड होता है। वर्तमान payload.bin CommonsCollections5 है जो gedit चलाता है:

root@kitploit:~
java -jar target/ysoserial-0.0.6-SNAPSHOT-all.jar CommonsCollections5 gedit > payload.bin

CVE-2016-1000027 से प्रभावित एप्लिकेशन को कैसे ठीक करें

यह समस्या Spring Framework में ठीक नहीं की गई है। देखें https://github.com/spring-projects/spring-framework/issues/24434

एप्लिकेशन की ओर से निम्नलिखित किया जा सकता है।

  1. सबसे अच्छा तरीका HttpInvokerServiceExporter और RemoteInvocationSerializingExporter क्लासेस का उपयोग बंद करना है। वे पहले से ही अप्रचलित हैं और संभवतः Spring Framework के अगले संस्करणों में हटा दिए जाएंगे।
  2. इन भेद्य क्लासेस पर आधारित एंडपॉइंट्स में अविश्वसनीय डेटा स्वीकार न करें।
  3. JEP 290 द्वारा प्रस्तुत सीरियलाइज़ेशन फ़िल्टर का उपयोग करें।

लिंक

  1. [R2] Pivotal Spring Framework HttpInvokerServiceExporter readRemoteInvocation विधि अविश्वसनीय Java डिसीरियलाइज़ेशन
  2. OWASP: अविश्वसनीय डेटा का डिसीरियलाइज़ेशन
  3. यह एप्लिकेशन इस पर आधारित है।
टूल डाउनलोड करें