Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-17564-FastJson-Gadget — Basic code for creating the Alibaba FastJson + Spring gadget chain, as used to exploit Apache Dubbo in CVE-2019-17564 - more information available at https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability | Kitploit
उपकरण/GitHubGitHub/dor-tumarkin/cve-2019-17564-fastjson-gadget
Payload GenerationVulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubdor-tumarkin/cve-2019-17564-fastjson-gadget

CVE-2019-17564-FastJson-Gadget

Basic code for creating the Alibaba FastJson + Spring gadget chain, as used to exploit Apache Dubbo in CVE-2019-17564 - more information available at https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1623 साल पहलेअभी तक समीक्षित नहीं

CVE-2019-17564 FastJson + SpringFramework Gadget for Dubbo 2.7.3

हमारा पूरा लेख https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability पर उपलब्ध है

ध्यान दें कि यह एक शोषण नहीं है; यह एक POC गैजेट श्रृंखला है जिसका उपयोग उन स्कोपों में deserialization प्रदर्शित करने के लिए किया जाता है जिनमें कुछ निर्भरताएँ होती हैं।

अवलोकन

एलिबाबा FastJson + Spring गैजेट श्रृंखला बनाने के लिए मूल कोड, जैसा कि CVE-2019-17564 में Apache Dubbo का शोषण करने के लिए उपयोग किया गया था। यह कोड Dubbo 2.7.3, Dubbo Common 2.7.3, और Spring Framework के स्कोप में उपलब्ध निर्भरताओं पर आधारित एक गैजेट को प्रिंट और स्थानीय रूप से deserialize करेगा।

गैजेट श्रृंखला संरचना

  1. HashMap.putVal(h,k,v) a. HotSwappableTargetSource ऑब्जेक्ट्स के लिए hashCode() का परिणाम h समान होता है, जो दूसरा मान डालने पर HashMap कुंजियों पर गहरी equals() कॉल को ट्रिगर करता है
  2. HotSwappableTargetSource.equals()
  3. XString.equals()
  4. com.alibaba.fastjson.JSON.toString()
  5. com.alibaba.fastjson.JSON.toJSONString()
  6. com.alibaba.fastjson.serializer.MapSerializer.write()
  7. TemplatesImpl.getOutputProperties()
  8. TemplatesImpl.newTransformer()
  9. TemplatesImpl.getTransletInstance()
  10. TemplatesImpl.defineTransletClasses()
  11. ClassLoader.defineClass()
  12. Class.newInstance()
  13. MaliciousClass.()
  14. Runtime.exec()

क्रेडिट

क्रेडिट क्रिस फ्रोहॉफ और मोरित्ज़ बेक्लर को उनके शोध और उपकरणों (ysoserial और marshalsec) के लिए दिया जाता है, क्योंकि उनके कुछ कोड का उपयोग गैजेट श्रृंखला में किया गया था, और उनके शोध ने इस शोषण की नींव रखी।

क्रेडिट Checkmarx को भी दिया जाता है, जो इस प्रकार के शोध को सक्षम बनाता है, और हमारे शानदार अनुसंधान समूह को विचारों को प्रस्तुत करने, समीक्षा करने और इस तथ्य को सहन करने के लिए कि मैं इस प्रकार की चीजों के बारे में चुप नहीं रहूंगा।

टूल डाउनलोड करें