
これは、CVE-2016-1000027 の影響を受けるデモの Spring Boot アプリケーションです。
com.gypsyengineer.server.Server を起動します。com.gypsyengineer.client.Exploit を実行します。Exploit クラスは payload.bin を読み取り、脆弱なサーバーに送信します。
payload.bin には ysoserial で生成されたペイロードが含まれています。
現在の payload.bin は CommonsCollections5 で、gedit を実行します:
java -jar target/ysoserial-0.0.6-SNAPSHOT-all.jar CommonsCollections5 gedit > payload.bin
この問題は Spring Framework では修正されていません。 https://github.com/spring-projects/spring-framework/issues/24434 を参照してください。
アプリケーション側でできることは次のとおりです。
HttpInvokerServiceExporter および RemoteInvocationSerializingExporter クラスの使用をやめることです。
これらはすでに非推奨であり、Spring Framework の次のバージョンで削除される可能性があります。