
PoC per CVE-2016-1000027
Questa è un'applicazione demo Spring Boolt che è affetta da CVE-2016-1000027.
com.gypsyengineer.server.Server.com.gypsyengineer.client.Exploit.La classe Exploit legge payload.bin e lo invia al server vulnerabile.
payload.bin contiene un payload generato da ysoserial.
L'attuale payload.bin è CommonsCollections5 che esegue gedit:
java -jar target/ysoserial-0.0.6-SNAPSHOT-all.jar CommonsCollections5 gedit > payload.bin
Il problema non è stato corretto in Spring Framework. Vedi https://github.com/spring-projects/spring-framework/issues/24434
Ecco cosa si può fare lato applicazione.
HttpInvokerServiceExporter e RemoteInvocationSerializingExporter.
Sono già deprecate e probabilmente verranno rimosse nelle prossime versioni di Spring Framework.