
Codice di base per creare la catena gadget Alibaba FastJson + Spring, utilizzata per sfruttare Apache Dubbo in CVE-2019-17564 - maggiori informazioni disponibili su https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
La nostra analisi completa è disponibile su https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Nota che questo non è un exploit; è una catena di gadget POC utilizzata in un exploit per dimostrare la deserializzazione in scope che contengono determinate dipendenze.
Codice di base per creare la catena di gadget Alibaba FastJson + Spring, come utilizzata per sfruttare Apache Dubbo nella CVE-2019-17564. Questo codice stampa e deserializza localmente un gadget basato sulle dipendenze disponibili nello scope di Dubbo 2.7.3, Dubbo Common 2.7.3 e Spring Framework
I crediti vanno a Chris Frohoff e Moritz Bechler per la loro ricerca e i loro strumenti (ysoserial e marshalsec), poiché parte del loro codice è stato usato nella catena di gadget e la loro ricerca ha gettato le fondamenta per questo exploit.
I crediti vanno anche a Checkmarx, che rende possibile questo tipo di ricerca, e al nostro fantastico gruppo di ricerca per aver proposto idee, svolto revisioni e sopportato il fatto che non smetto mai di parlare di questo genere di cose.