
JBoss CVE-2017-12149 (Deserializzazione non sicura - RCE) Laboratorio di exploit.
L'idea è di allestire un laboratorio con una vecchia versione di JBoss (<7.0) per sfruttare la vulnerabilità.
Possiamo usare Docker per facilitare l'intero processo. Per farlo, avremo bisogno di un pacchetto rpm Oracle JDK, perché JBoss 6.0.0 final funziona con un runtime JDK 6. Avremo anche bisogno del Dockerfile presente nel repository e, ovviamente, di Docker installato sul sistema. Assicurati solo di avere tutti i file nella stessa directory.
git clone https://github.com/Xcatolin/jboss-deserializationdocker build -t ovanekem/docker-jboss-6.0.0.final . docker run -it -p 8080:8080 ovanekem/docker-jboss-6.0.0.final