
असुरक्षित Java डिसीरियलाइज़ेशन लैब
बुनियादी Java REST एप्लिकेशन जो असुरक्षित डिसीरियलाइज़ेशन के प्रति संवेदनशील है, जिससे RCE होता है।
प्रोजेक्ट को Java < 8u45 पर चलाया जाना चाहिए
निम्नलिखित निर्भरताओं के साथ Maven पर आधारित:
यदि आप कुछ और गैजेट्स आज़माना चाहते हैं तो Maven के माध्यम से और निर्भरताएँ जोड़ी जा सकती हैं।
(Intellij Idea के साथ अनुशंसित) खोलें और src/main/java/com/deserialization/lab/Main.java में Java क्लास चलाएँ।
फिर http://localhost:9091/api/ पर जाएँ।
यह एप्लिकेशन लगभग सभी Jackson Databind CVE के प्रति संवेदनशील है।
ysoserial
Jackson RCE का शोषण: CVE-2017-7525
Java डिसीरियलाइज़ेशन चीट शीट
Marshalsec PDF
Jdk 8 Archive
Jdk 8u11 Linux x64
जाँच