Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2017-3241-POC — POC per la vulnerabilità di deserializzazione Java RMI | Kitploit
Strumenti/GitHubGitHub/xfei3/cve-2017-3241-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneSviluppo PayloadBinary Exploitation
GitHubxfei3/cve-2017-3241-poc

CVE-2017-3241-POC

POC per la vulnerabilità di deserializzazione Java RMI

Vedi Repository
2129 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2017-3241-POC

POC per la vulnerabilità di deserializzazione di java RMI

Probabilmente dovrai usare JDK 8 per eseguire questa poc.

Presta attenzione alla classe Message sia lato client che lato server. Sono diverse. E la differenza è la chiave per capire questa vulnerabilità.

La correzione pubblicata da Oracle consiste nel far configurare agli sviluppatori una lista bianca/nera di deserializzazione nella java security policy. Io dico: quanti sviluppatori saprebbero dell'esistenza di quella lista finché non vengono hackerati?

Avevo pensato di scrivere un programma di test, ma sono pigro.. se capisci il mio codice, puoi facilmente scriverne uno tuo. Ti suggerisco di usare java instrument o reflection.

e l'esecuzione remota di codice è possibile se nel classpath del target esistono alcune classi:

http://seclist.us/proof-of-concept-exploit-showing-how-to-do-bytecode-injection-through-untrusted-deserialization.html

https://www.blackhat.com/docs/us-16/materials/us-16-Munoz-A-Journey-From-JNDI-LDAP-Manipulation-To-RCE.pdf

http://www.freebuf.com/vuls/126499.html

Questo programma è SOLO per scopi educativi e di test. Non usarlo senza permesso. Non usarlo per scopi malevoli. Vale il consueto disclaimer, in particolare il fatto che io non sono responsabile per eventuali danni causati dall'uso diretto o indiretto delle informazioni o delle funzionalità fornite da questi programmi. L'autore o qualsiasi provider Internet NON si assume alcuna responsabilità per il contenuto o l'uso improprio di questi programmi o di loro derivati. Usando questo programma accetti il fatto che qualsiasi danno (perdita di dati, crash di sistema, compromissione del sistema, ecc.) causato dall'uso di questi programmi non è di mia responsabilità.

Scarica lo strumento