Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2017-7525-Jackson-Deserialization-Lab — 安全でないJavaデシリアライゼーションラボ | Kitploit
ツール/GitHubGitHub/ingenuity-fainting-goats/cve-2017-7525-jackson-deserialization-lab
脆弱性分析エクスプロイトウェブアプリケーション悪用学習と教育バイナリエクスプロイトラボと実践
GitHubingenuity-fainting-goats/cve-2017-7525-jackson-deserialization-lab

CVE-2017-7525-Jackson-Deserialization-Lab

安全でないJavaデシリアライゼーションラボ

リポジトリを見る
6122年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2017-7525 Java 安全でないデシリアライゼーションラボ

安全でないデシリアライゼーションに対して脆弱な基本的なJava RESTアプリケーションで、RCEにつながります。

プロジェクトはJava < 8u45 で実行する必要があります。

以下の依存関係を持つMavenベース:

  • jackson-databind 2.2.2
  • commons-collections 3.1
  • spring-context-support 4.3.11

さらにガジェットを試したい場合は、Mavenを通じて依存関係を追加できます。

実行方法

(Intellij Idea推奨)で開き、src/main/java/com/deserialization/lab/Main.java のJavaクラスを実行します。

その後、http://localhost:9091/api/ にブラウザでアクセスします。

公開API

  • GET /api/message : ペイロード構築に有用なシリアライズされたオブジェクトを返す
  • POST /api/message : ペイロードを受け取り、デシリアライズし、生成されたインスタンスをレスポンスとして返す

CVE

このアプリケーションは、実際にはほぼすべての Jackson Databind CVE に対して脆弱です。

参考文献

ysoserial
Jackson RCEの悪用: CVE-2017-7525
Javaデシリアライゼーションチートシート
Marshalsec PDF

JDKダウンロード

Jdk 8 アーカイブ
Jdk 8u11 Linux x64

著者

alp4ca
rhpco

チェック

ツールをダウンロード