
Basic code for creating the Alibaba FastJson + Spring gadget chain, as used to exploit Apache Dubbo in CVE-2019-17564 - more information available at https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
हमारा पूरा लेख https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability पर उपलब्ध है
ध्यान दें कि यह एक शोषण नहीं है; यह एक POC गैजेट श्रृंखला है जिसका उपयोग उन स्कोपों में deserialization प्रदर्शित करने के लिए किया जाता है जिनमें कुछ निर्भरताएँ होती हैं।
एलिबाबा FastJson + Spring गैजेट श्रृंखला बनाने के लिए मूल कोड, जैसा कि CVE-2019-17564 में Apache Dubbo का शोषण करने के लिए उपयोग किया गया था। यह कोड Dubbo 2.7.3, Dubbo Common 2.7.3, और Spring Framework के स्कोप में उपलब्ध निर्भरताओं पर आधारित एक गैजेट को प्रिंट और स्थानीय रूप से deserialize करेगा।
क्रेडिट क्रिस फ्रोहॉफ और मोरित्ज़ बेक्लर को उनके शोध और उपकरणों (ysoserial और marshalsec) के लिए दिया जाता है, क्योंकि उनके कुछ कोड का उपयोग गैजेट श्रृंखला में किया गया था, और उनके शोध ने इस शोषण की नींव रखी।
क्रेडिट Checkmarx को भी दिया जाता है, जो इस प्रकार के शोध को सक्षम बनाता है, और हमारे शानदार अनुसंधान समूह को विचारों को प्रस्तुत करने, समीक्षा करने और इस तथ्य को सहन करने के लिए कि मैं इस प्रकार की चीजों के बारे में चुप नहीं रहूंगा।