Oracle-BI (CVE-2020-2950)
AMF デシリアライズ
バージョン: 5.5.0.0.0, 11.1.1.9.0, 12.2.1.3.0
**インストール:**https://www.sql.edu.vn/obiee/oracle-business-intelligence-12c/
参照: https://peterjson.medium.com/cve-2020-2950-turning-amf-deserialize-bug-to-java-deserialize-bug-2984a8542b6f
エクスプロイト - PoC
amf.bin
base64 と子要素を含むヘッダーコマンド !!

デバッグトレースのバグ
URL: /analytics/jbips/messagebroker/cs/
- リクエストを処理 -> processCall()

- 入力ストリームを取得 -> AMF パッケージをデシリアライズ





- 型が一致する場合 -> AMF readobject (AMF3DATA.class)

- AMF3DATA.class -> AMF3ObjectInput
- AMF3ObjectInut 内 -> readComplexObject

- readComplexObject 内:
- クラスのデシリアライズが externalizable の場合 -> radExternalchain
- それ以外は setFiled

- AMF デシリアライズ チェーン -> readExternal チェーン