
CVE-2021-29505 का पुनरुत्पादन करें, और Xstream डी-सीरियलाइज़ेशन प्रक्रिया का विश्लेषण और अध्ययन करें
IDEA में xstream घटक का jar पैकेज आयात करें। इस पुनरुत्पादन में CommonsCollections6 श्रृंखला का उपयोग किया गया है, इसलिए commons-collections घटक का jar पैकेज आयात करें। POC के लिए संलग्नक देखें। पहले ysoserial का उपयोग करके एक दुर्भावनापूर्ण RMI सर्वर सुनने के लिए प्रारंभ करें, और CommonsCollections6 श्रृंखला का उपयोग करके कमांड निष्पादित करें, जैसा कि नीचे दिखाया गया है:
java -cp .\ysoserial.jar ysoserial.exploit.JRMPListener 1099 CommonsCollections6 "calc"
साथ ही, इस भेद्यता के आधार पर Xstrean के डिसीरियलाइज़ेशन प्रक्रिया का विश्लेषण और डिबगिंग की गई और रिकॉर्ड किया गया। विस्तृत जानकारी के लिए xstream反序列化流程分析.pdf देखें।