Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-17564-FastJson-Gadget — अलीबाबा FastJson + Spring गैजेट श्रृंखला बनाने के लिए बुनियादी कोड, जैसा कि CVE-2019-17564 में Apache Dubbo का शोषण करने के लिए उपयोग किया जाता है - अधिक जानकारी https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability पर उपलब्ध है | Kitploit
उपकरण/GitHubGitHub/dor-tumarkin/cve-2019-17564-fastjson-gadget
पेलोड जनरेशनभेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubdor-tumarkin/cve-2019-17564-fastjson-gadget

CVE-2019-17564-FastJson-Gadget

अलीबाबा FastJson + Spring गैजेट श्रृंखला बनाने के लिए बुनियादी कोड, जैसा कि CVE-2019-17564 में Apache Dubbo का शोषण करने के लिए उपयोग किया जाता है - अधिक जानकारी https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability पर उपलब्ध है

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
16223 साल पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2019-17564 FastJson + SpringFramework Gadget for Dubbo 2.7.3

हमारा पूरा लेख https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability पर उपलब्ध है

ध्यान दें कि यह एक शोषण नहीं है; यह एक POC गैजेट श्रृंखला है जिसका उपयोग उन स्कोपों में deserialization प्रदर्शित करने के लिए किया जाता है जिनमें कुछ निर्भरताएँ होती हैं।

अवलोकन

एलिबाबा FastJson + Spring गैजेट श्रृंखला बनाने के लिए मूल कोड, जैसा कि CVE-2019-17564 में Apache Dubbo का शोषण करने के लिए उपयोग किया गया था। यह कोड Dubbo 2.7.3, Dubbo Common 2.7.3, और Spring Framework के स्कोप में उपलब्ध निर्भरताओं पर आधारित एक गैजेट को प्रिंट और स्थानीय रूप से deserialize करेगा।

गैजेट श्रृंखला संरचना

  1. HashMap.putVal(h,k,v) a. HotSwappableTargetSource ऑब्जेक्ट्स के लिए hashCode() का परिणाम h समान होता है, जो दूसरा मान डालने पर HashMap कुंजियों पर गहरी equals() कॉल को ट्रिगर करता है
  2. HotSwappableTargetSource.equals()
  3. XString.equals()
  4. com.alibaba.fastjson.JSON.toString()
  5. com.alibaba.fastjson.JSON.toJSONString()
  6. com.alibaba.fastjson.serializer.MapSerializer.write()
  7. TemplatesImpl.getOutputProperties()
  8. TemplatesImpl.newTransformer()
  9. TemplatesImpl.getTransletInstance()
  10. TemplatesImpl.defineTransletClasses()
  11. ClassLoader.defineClass()
  12. Class.newInstance()
  13. MaliciousClass.()
  14. Runtime.exec()

क्रेडिट

क्रेडिट क्रिस फ्रोहॉफ और मोरित्ज़ बेक्लर को उनके शोध और उपकरणों (ysoserial और marshalsec) के लिए दिया जाता है, क्योंकि उनके कुछ कोड का उपयोग गैजेट श्रृंखला में किया गया था, और उनके शोध ने इस शोषण की नींव रखी।

क्रेडिट Checkmarx को भी दिया जाता है, जो इस प्रकार के शोध को सक्षम बनाता है, और हमारे शानदार अनुसंधान समूह को विचारों को प्रस्तुत करने, समीक्षा करने और इस तथ्य को सहन करने के लिए कि मैं इस प्रकार की चीजों के बारे में चुप नहीं रहूंगा।

टूल डाउनलोड करें