
CVE-2016-1000027 के लिए PoC
यह एक डेमो Spring Boolt एप्लिकेशन है जो CVE-2016-1000027 से प्रभावित है।
com.gypsyengineer.server.Server।com.gypsyengineer.client.Exploit चलाएँ।Exploit क्लास payload.bin को पढ़ता है और इसे भेद्य सर्वर को भेजता है।
payload.bin में ysoserial द्वारा उत्पन्न एक पेलोड होता है।
वर्तमान payload.bin CommonsCollections5 है जो gedit चलाता है:
java -jar target/ysoserial-0.0.6-SNAPSHOT-all.jar CommonsCollections5 gedit > payload.bin
यह समस्या Spring Framework में ठीक नहीं की गई है। देखें https://github.com/spring-projects/spring-framework/issues/24434
एप्लिकेशन की ओर से निम्नलिखित किया जा सकता है।
HttpInvokerServiceExporter और RemoteInvocationSerializingExporter क्लासेस का उपयोग बंद करना है।
वे पहले से ही अप्रचलित हैं और संभवतः Spring Framework के अगले संस्करणों में हटा दिए जाएंगे।