
Riprodurre CVE-2021-29505 e analizzare il processo di deserializzazione di Xstream.
In IDEA, importare il file jar del componente xstream. Per questa riproduzione, lo sfruttamento è stato effettuato tramite la catena CommonsCollections6, quindi importare il file jar del componente commons-collections. Per i dettagli del POC, vedere l'allegato. Innanzitutto, utilizzare ysoserial per avviare un server RMI malevolo in ascolto e sfruttare la catena CommonsCollections6 per l'esecuzione di comandi, come mostrato di seguito:
java -cp .\ysoserial.jar ysoserial.exploit.JRMPListener 1099 CommonsCollections6 "calc"
Inoltre, in relazione a questa vulnerabilità, il processo di deserializzazione di Xstream è stato analizzato e sottoposto a debug con relative annotazioni. Per i dettagli, vedere xstream反序列化流程分析.pdf