
Java सीरियलाइज़्ड ऑब्जेक्ट्स का उपभोग करने वाले एंडपॉइंट्स की जांच करके रिमोट Java क्लासपाथ पर क्लासेस, लाइब्रेरीज़ और लाइब्रेरी संस्करणों की पहचान करें।
आपको अभी-अभी एक Java डिसीरियलाइज़ेशन बग मिला है, आपने अपने सभी ysoserial पेलोड चला दिए, और.... आपको कुछ नहीं मिला। अब क्या? यदि आप पूरी तरह से अंधे हैं तो आप गैजेट चेन को कैसे डीबग या बना सकते हैं?
पेश है GadgetProbe, एक ऐसा टूल जो रिमोट क्लासपाथ पर रोशनी डालता है और सभी के लिए बग की गंभीरता बढ़ाता है!
GadgetProbe Java कक्षाओं की एक वर्डलिस्ट लेता है, सीरियलाइज़्ड DNS कॉलबैक ऑब्जेक्ट आउटपुट करता है, और रिपोर्ट करता है कि रिमोट क्लासपाथ में क्या छिपा है।
Burp एक्सटेंशन DNS कॉलबैक को संभालने के लिए स्वचालित रूप से Burp Collaborator के साथ एकीकृत होता है। एक्सटेंशन में गैजेट्स के लोकप्रिय स्रोतों के लाइब्रेरी संस्करणों की पहचान करने हेतु सिग्नेचर और एक विश्लेषक भी शामिल हैं।
रिलीज़ डाउनलोड करें या नीचे दिए गए बिल्ड निर्देशों का पालन करें।
Burp एक्सटेंशन लोड करने के बाद:

2. Java कक्षाओं की एक सूची जोड़ें (शामिल वर्डलिस्ट देखें)

3. GadgetProbe पेलोड प्रोसेसर जोड़ें, और अपनी श्रृंखला में किसी भी अन्य आवश्यक प्रोसेसर को जोड़ें (जैसे, Base64 एन्कोड)।

4. Intruder हमला चलाएँ और परिणामों को GadgetProbe Burp टैब में वापस आते हुए देखें।

GadgetProbe का उपयोग विशेष हमलों के लिए Java लाइब्रेरी या CLI के रूप में भी किया जा सकता है।
import com.bishopfox.gadgetprobe.GadgetProbe
...
// Call the GadgetProbe constructor with your authoritative nameserver (or use Burp collaborator).
GadgetProbe gp = new GadgetProbe("dnscallback.burpcollaborator.net");
// The crafted object "obj" is now ready to be sent using any custom implementation :)
Object obj = gp.getObject("org.apache.commons.collections.functors.invokertransformer");
# Build JAR (run first)
./gradlew shadowJar
# Build wordlists
./generate_wordlists.sh
Bishop Fox ब्लॉग पर मेरा लेख देखें।
Twitter: @theBumbleSec
GitHub: the-bumble