
मोजारा लाइब्रेरी में Java गैजेट चेन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो संस्करण 2.3 और 3.0 के लिए डिसीरियलाइज़ेशन भेद्यता के शोषण को प्रदर्शित करता है।
हमें Mojarra लाइब्रेरी में एक नई Java gadget chain मिली है; इस रिपॉजिटरी में संस्करण 2.3 और 3.0 पर exploit को दोहराने के लिए 2 POC शामिल हैं।
अधिक जानकारी यहाँ:
cd mojaraaGadget-JSF-2.3/
mvn package
sudo docker build -t mojaraagadget-jsf-2.3 .
sudo docker run --rm -it -p 4848:4848 -p 8080:8080 mojaraagadget-jsf-2.3
फिर निम्नलिखित URLs उपलब्ध होते हैं:
cd mojaraaGadget-JSF-3.0/
mvn package
sudo docker build -t mojaraagadget-jsf-3.0 .
sudo docker run --rm -it -p 4848:4848 -p 8080:8080 mojaraagadget-jsf-3.0
कुछ अजीब class loading समस्याओं के कारण, इसे उपयोग करने से पहले आपको ऐप को दोबारा डिप्लॉय करना होगा। पहले इस संदेश की प्रतीक्षा करें:
[#|2021-10-25T14:39:30.099+0000|INFO|Payara 5.2021.3|fish.payara.boot.runtime.BootCommand|_ThreadID=1;_ThreadName=main;_TimeMillis=1635172770099;_LevelValue=800;|
Boot Command deploy returned with result SUCCESS : PlainTextActionReporterSUCCESSDescription: deploy AdminCommandApplication deployed with name mojaraaGadget-JSF-3.0.
[name=mojaraaGadget-JSF-3.0
|#]
फिर ऐप को दोबारा डिप्लॉय करें:
sudo docker ps
sudo docker exec -it -u root <CONTAINER ID> bash
asadmin --passwordfile passwordFile redeploy --name mojaraaGadget-JSF-3.0 deployments/mojaraaGadget-JSF-3.0.war
फिर निम्नलिखित URLs उपलब्ध होते हैं: