Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Java-Deserialization-Scanner — Javaデシリアライゼーションの脆弱性の検出と悪用を行う、Burp Suite向けオールインワンプラグイン。 | Kitploit
ツール/GitHubGitHub/federicodotta/java-deserialization-scanner
エクスプロイトフレームワークペイロード生成脆弱性分析ウェブアプリケーション悪用ペネトレーションテスト
GitHubfedericodotta/java-deserialization-scanner

Java-Deserialization-Scanner

Javaデシリアライゼーションの脆弱性の検出と悪用を行う、Burp Suite向けオールインワンプラグイン。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
8021754年前Kitploit レビュー済み

Java Deserialization Scanner

Java Deserialization Scanner は、Java デシリアライゼーションの脆弱性を検出・悪用するための Burp Suite プラグインです。HN Security のプリンシパルセキュリティアナリストである Federico Dotta によって作成されました。

このプラグインは、以下の3つの異なるコンポーネントで構成されています:

  1. Burp Suite のアクティブスキャナおよびパッシブスキャナとの統合
  2. カスタム挿入ポイントにおける Java デシリアライゼーション脆弱性の検出のためのマニュアルテスター
  3. frohoff の ysoserial (https://github.com/frohoff/ysoserial) を使用して、Java デシリアライゼーションの脆弱性を積極的に悪用できるエクスプロイター

Author

  • Federico Dotta, HN Security のプリンシパルセキュリティアナリスト

Contributors

  • Jeremy Goldstein
  • Andras Veres-Szentkiralyi

Mini walkthrough (24/05/17)

プラグインの各種コンポーネントの使用方法に関する簡単なミニチュートリアルを含む短い記事は、次の URL にあります: https://web.archive.org/web/20201130104913/https://techblog.mediaservice.net/2017/05/reliable-discovery-and-exploitation-of-java-deserialization-vulnerabilities/

Integration with Burp Suite active and passive scanner

Java Deserialization Scanner は、frohoff と gebl によって作成されたツール「ysoserial」の改良版で生成されたカスタムペイロードを使用して、Java デシリアライゼーションの脆弱性を検出します。元のツール (https://github.com/frohoff/ysoserial) は、Runtime.exec 関数を使用してシステム上でコマンドを実行するためのペイロードを生成します。しかし、通常はコマンドの出力を確認できないため、この種の関数に基づくスキャナを作成するのは簡単ではありません。このため、悪用ではなく問題の検出に役立つさまざまなタイプのペイロードを生成するために、改良版の ysoserial が使用されています:

  1. 応答時間に基づいて問題の有無を確認するために、同期スリープ機能を実行するペイロード
  2. Burp Suite に統合された Burp Suite Collaborator を使用して問題の有無を確認するために、DNS 解決を実行するペイロード

現在、Java Deserialization Scanner のパッシブチェックは HTTP リクエスト内のシリアライズされた Java オブジェクトの存在を報告し、アクティブチェックは、以下の脆弱なライブラリの存在と組み合わせて、脆弱なデシリアライゼーション関数の有無を積極的にスキャンします:

  1. Apache Commons Collections 3 (3.2.1 まで)、5つの異なるチェーン
  2. Apache Commons Collections 4 (4.4.0 まで)、2つの異なるチェーン
  3. Spring (4.2.2 まで)、2つの異なるチェーン
  4. Java 6 および Java 7 (Jdk7u21 まで)、脆弱なライブラリなし
  5. Hibernate 5
  6. JSON
  7. Rome
  8. Java 8 (Jdk8u20 まで)、脆弱なライブラリなし
  9. Apache Commons BeanUtils
  10. Javassist/Weld
  11. JBoss Interceptors
  12. Mozilla Rhino (2つの異なるチェーン)
  13. Vaadin

さらに、脆弱なライブラリを一切使用せずに Java デシリアライゼーションを積極的に検出するための URLSNDS ペイロードが導入されました。プラグインが URLDNS の問題のみを検出した場合(脆弱なライブラリがない場合)、攻撃者はおそらく DoS 攻撃を実行できますが、リモートコード実行を達成するにはさらなる労力が必要です。詳細については、このリンク を参照してください。

プラグインのすべてのコンポーネントは、以下のエンコーディングをサポートしています:

  1. Raw
  2. Base64
  3. Ascii Hex
  4. GZIP
  5. Base64 GZIP

test フォルダには、プラグインをテストするために使用できる簡単な Java サーバーアプリケーションがいくつかあります。各アプリケーションは、異なる脆弱な Java ライブラリを使用しています。

Manual tester

このプラグインは、カスタム挿入ポイントで sleep および DNS ペイロードを使用した検出を起動する専用タブを提供します。これにより、特殊なエントリポイントが原因でスキャナによる検出が不可能な特定の状況でも、Java デシリアライゼーションの脆弱性をチェックできます。マニュアルテスターの結果は、Burp Suite スキャナーの結果に挿入できます。

マニュアルテスターは、追加の検出方法として CPU 検出を提供します。CPU 検出方法は、Wouter Coekaerts の SerialDOS の研究 (https://gist.github.com/coekie/a27cc406fc9f3dc7a70d) に基づいており、デシリアライゼーションタスクに多くの CPU サイクルを消費するオブジェクトを使用して応答時間を確認することで、脆弱なライブラリが存在しない場合でもデシリアライゼーションの問題を検出できます。CPU 検出方法は、デフォルトではアクティブスキャンチェックに含まれていません。注意して使用する必要があるためです。大量の「軽量な」SerialDOS ペイロードを送信すると、古いシステムや高負荷のシステムに問題を引き起こす可能性があります。

Exploiter

Java デシリアライゼーションの脆弱性が発見された後、「Exploiting」専用タブを使用して、その問題を積極的に悪用することができます。「Exploiting」タブは、デシリアライゼーションの脆弱性を悪用するための快適なインターフェースを提供します。このタブは、ysoserial ツールを使用して悪用ベクターを生成し、生成されたペイロードを HTTP リクエストに含めます。ysoserial は、引数として脆弱なライブラリとコマンドを受け取り、シリアライズされたオブジェクトをバイナリ形式で生成します。これを脆弱なアプリケーションに送信して、ターゲットシステム上でコマンドを実行できます(明らかに、ターゲットアプリケーションが脆弱である場合)。Exploiting タブは、プラグインの検出セクションと同じエンコーディング形式をサポートしています。

Screenshot

alt tag

Installation

  1. Burp Suite をダウンロード: http://portswigger.net/burp/download.html
  2. BApp Store から Java Deserialization Scanner をインストールするか、次の手順に従います:
  3. Java Deserialization Scanner の最新リリースをダウンロード
  4. Burp を開く -> Extender -> Extensions -> Add -> JavaDeserializationScannerXX.jar ファイルを選択

User Guide

  1. インストール後、Java Deserialization Scanner のアクティブチェックとパッシブチェックが Burp Suite スキャナーに追加されます(オプションタブでチェックを無効にすることができます)
  2. 弱い Java デシリアライゼーションもチェックするには、アクティブスキャナーまたはパッシブスキャナーを実行するだけです
  3. 専用タブ「Manual testing」では、注入ポイントを設定し、すべてのペイロードを使用して攻撃を実行できます
  4. 専用タブ「Exploiting」では、Java デシリアライゼーションの脆弱性を積極的に悪用できます
  5. 「Configuration」には、プラグインが正しく動作するために必要なすべての設定が含まれています

Improving Java Deserialization Scanner

この拡張機能を改善するために、プラグインで見つけた問題を報告してください。さらに、この弱点の悪用に役立つ公開済みの Java ライブラリを報告していただければ、時間があればプラグインにアクティブチェックを追加します。

Disclaimer

このソフトウェアは、学術研究と効果的な防御技術の開発のみを目的として作成されており、明示的に許可された場合を除き、システムへの攻撃に使用することを意図したものではありません。プロジェクトのメンテナーは、ソフトウェアの誤用について責任を負いません。責任を持って使用してください。

MIT License

Copyright (c) 2020 Java Deserialization Scanner

以下に定める条件に従い、本ソフトウェアおよび関連文書ファイル(以下「本ソフトウェア」)の複製を取得するすべての人に対し、本ソフトウェアを無制限に扱うことを無償で許可します。これには、本ソフトウェアの複製、変更、統合、公開、配布、サブライセンス、および/または販売の権利、および本ソフトウェアを提供された者にこれらの行為を許可する権利が、以下の条件に従うことを条件として含まれます。

上記の著作権表示およびこの許可表示は、本ソフトウェアのすべての複製または重要な部分に含めるものとします。

本ソフトウェアは「現状のまま」で提供され、明示的か黙示的かを問わず、商品適格性、特定目的への適合性、および非侵害についての保証を含む、いかなる保証もありません。いかなる場合も、著作者または著作権所有者は、本ソフトウェアに関連して発生した請求、損害、その他の責任について、契約、不法行為、その他の行為の如何を問わず、一切の責任を負いません。

ツールをダウンロード