Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2017-7525-Jackson-Deserialization-Lab — Laboratorio di deserializzazione Java non sicura | Kitploit
Strumenti/GitHubGitHub/ingenuity-fainting-goats/cve-2017-7525-jackson-deserialization-lab
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneBinary ExploitationLab e Pratica
GitHubingenuity-fainting-goats/cve-2017-7525-jackson-deserialization-lab

CVE-2017-7525-Jackson-Deserialization-Lab

Laboratorio di deserializzazione Java non sicura

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
612 anni faNon ancora revisionato

CVE-2017-7525 Laboratorio di deserializzazione non sicura in Java

Applicazione Java REST di base vulnerabile alla deserializzazione non sicura, che porta a RCE.

Il progetto deve essere eseguito su Java < 8u45

Basato su Maven con le seguenti dipendenze:

  • jackson-databind 2.2.2
  • commons-collections 3.1
  • spring-context-support 4.3.11

È possibile aggiungere altre dipendenze tramite Maven se si desiderano provare altri gadget.

Esecuzione

Aprire (consigliato con Intellij Idea) ed eseguire la classe Java in src/main/java/com/deserialization/lab/Main.java.

Quindi visitare http://localhost:9091/api/

API esposte

  • GET /api/message : restituisce un oggetto serializzato utile per costruire un payload
  • POST /api/message : accetta un payload, lo deserializza e riflette l'istanza generata come risposta

CVE

L'applicazione è in realtà vulnerabile a quasi tutti i CVE di Jackson Databind.

Riferimenti

ysoserial
Sfruttare la RCE di Jackson: CVE-2017-7525
Prontuario sulla deserializzazione Java
PDF di Marshalsec

Download JDK

Archivio JDK 8
JDK 8u11 Linux x64

Autori

alp4ca
rhpco

Scarica lo strumento