
CVE-2021-29505を再現し、Xstreamの逆シリアル化プロセスを分析・学習しました。
IDEAでxstreamコンポーネントのjarパッケージをインポートします。今回の再現ではCommonsCollections6チェーンを使用して悪用するため、commons-collectionsコンポーネントのjarパッケージをインポートします。POCの詳細は添付ファイルを参照してください。 まず、ysoserialを使用して悪意のあるRMIサーバーを起動し、リスニングを行います。そして、CommonsCollections6チェーンを利用してコマンドを実行します。以下に示します:
java -cp .\ysoserial.jar ysoserial.exploit.JRMPListener 1099 CommonsCollections6 "calc"
同時に、この脆弱性に基づいてXstreanの逆シリアル化プロセスを分析およびデバッグし、記録しました。詳細はxstream反序列化流程分析.pdfを参照してください。