
Laboratorio di deserializzazione Java non sicura
Applicazione Java REST di base vulnerabile alla deserializzazione non sicura, che porta a RCE.
Il progetto deve essere eseguito su Java < 8u45
Basato su Maven con le seguenti dipendenze:
È possibile aggiungere altre dipendenze tramite Maven se si desiderano provare altri gadget.
Aprire (consigliato con Intellij Idea) ed eseguire la classe Java in src/main/java/com/deserialization/lab/Main.java.
Quindi visitare http://localhost:9091/api/
L'applicazione è in realtà vulnerabile a quasi tutti i CVE di Jackson Databind.
ysoserial
Sfruttare la RCE di Jackson: CVE-2017-7525
Prontuario sulla deserializzazione Java
PDF di Marshalsec
Archivio JDK 8
JDK 8u11 Linux x64