
अलीबाबा FastJson + Spring गैजेट श्रृंखला बनाने के लिए बुनियादी कोड, जैसा कि CVE-2019-17564 में Apache Dubbo का शोषण करने के लिए उपयोग किया जाता है - अधिक जानकारी https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability पर उपलब्ध है
हमारा पूरा लेख https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability पर उपलब्ध है
ध्यान दें कि यह एक शोषण नहीं है; यह एक POC गैजेट श्रृंखला है जिसका उपयोग उन स्कोपों में deserialization प्रदर्शित करने के लिए किया जाता है जिनमें कुछ निर्भरताएँ होती हैं।
एलिबाबा FastJson + Spring गैजेट श्रृंखला बनाने के लिए मूल कोड, जैसा कि CVE-2019-17564 में Apache Dubbo का शोषण करने के लिए उपयोग किया गया था। यह कोड Dubbo 2.7.3, Dubbo Common 2.7.3, और Spring Framework के स्कोप में उपलब्ध निर्भरताओं पर आधारित एक गैजेट को प्रिंट और स्थानीय रूप से deserialize करेगा।
क्रेडिट क्रिस फ्रोहॉफ और मोरित्ज़ बेक्लर को उनके शोध और उपकरणों (ysoserial और marshalsec) के लिए दिया जाता है, क्योंकि उनके कुछ कोड का उपयोग गैजेट श्रृंखला में किया गया था, और उनके शोध ने इस शोषण की नींव रखी।
क्रेडिट Checkmarx को भी दिया जाता है, जो इस प्रकार के शोध को सक्षम बनाता है, और हमारे शानदार अनुसंधान समूह को विचारों को प्रस्तुत करने, समीक्षा करने और इस तथ्य को सहन करने के लिए कि मैं इस प्रकार की चीजों के बारे में चुप नहीं रहूंगा।