
POC per la vulnerabilità di deserializzazione Java RMI
POC per la vulnerabilità di deserializzazione di java RMI
Probabilmente dovrai usare JDK 8 per eseguire questa poc.
Presta attenzione alla classe Message sia lato client che lato server. Sono diverse. E la differenza è la chiave per capire questa vulnerabilità.
La correzione pubblicata da Oracle consiste nel far configurare agli sviluppatori una lista bianca/nera di deserializzazione nella java security policy. Io dico: quanti sviluppatori saprebbero dell'esistenza di quella lista finché non vengono hackerati?
Avevo pensato di scrivere un programma di test, ma sono pigro.. se capisci il mio codice, puoi facilmente scriverne uno tuo. Ti suggerisco di usare java instrument o reflection.
e l'esecuzione remota di codice è possibile se nel classpath del target esistono alcune classi:
http://www.freebuf.com/vuls/126499.html
Questo programma è SOLO per scopi educativi e di test. Non usarlo senza permesso. Non usarlo per scopi malevoli. Vale il consueto disclaimer, in particolare il fatto che io non sono responsabile per eventuali danni causati dall'uso diretto o indiretto delle informazioni o delle funzionalità fornite da questi programmi. L'autore o qualsiasi provider Internet NON si assume alcuna responsabilità per il contenuto o l'uso improprio di questi programmi o di loro derivati. Usando questo programma accetti il fatto che qualsiasi danno (perdita di dati, crash di sistema, compromissione del sistema, ecc.) causato dall'uso di questi programmi non è di mia responsabilità.