
XSTREAM<=1.4.17 Riproduzione della vulnerabilità (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150)
(L'ambiente demo di Xstream sopra è stato costruito da me, l'ambiente di sfruttamento delle vulnerabilità si basa su JDK1.8_u131, supporta test locali e invio di pacchetti HTTP remoti)
Riproduzione della vulnerabilità XSTREAM<=1.4.17 (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150, CVE-2021-39152)
Non viene fornito il POC di sfruttamento di questo esperimento, viene mostrato solo l'effetto di riproduzione. Per evitare l'uso da parte di malintenzionati, viene fornito solo il POC ufficiale: http://x-stream.github.io/changes.html
La macchina attaccante avvia un servizio HTTP per l'accesso a Exploit.class, quindi utilizza lo strumento marshalsec per avviare un listener LDAP, come segue:
L'invio della richiesta del pacchetto porta allo sfruttamento riuscito

Basta inviare il pacchetto per sfruttare

Una richiesta di Server-Side Forgery può essere attivata deserializzando con XStream per accedere a flussi di dati da un URL arbitrario che fa riferimento a una risorsa in una intranet o nell'host locale. Basta inviare il pacchetto per sfruttare

Tutte le versioni fino e inclusa la 1.4.17 sono interessate, se si utilizza la versione così com'è con Java runtime versioni da 14 a 8. Basta inviare il pacchetto per sfruttare

Dai test è emerso che gli IP o i nomi di dominio delle reti interne ed esterne possono essere risolti/probati solo una volta
