
Alibaba FastJson + Spring 가젯 체인을 생성하기 위한 기본 코드로, CVE-2019-17564에서 Apache Dubbo를 악용하는 데 사용됩니다. 자세한 정보는 https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability 에서 확인할 수 있습니다.
전체 분석 글은 https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability 에서 확인할 수 있습니다.
참고: 이것은 익스플로잇이 아닙니다; 특정 의존성을 포함하는 범위에서 역직렬화를 시연하는 데 사용되는 POC 가젯 체인입니다.
Apache Dubbo의 CVE-2019-17564를 익스플로잇하는 데 사용된 Alibaba FastJson + Spring 가젯 체인을 생성하기 위한 기본 코드입니다. 이 코드는 Dubbo 2.7.3, Dubbo Common 2.7.3 및 Spring Framework 범위에서 사용 가능한 의존성을 기반으로 하는 가젯을 출력하고 로컬에서 역직렬화합니다.
Chris Frohoff와 Moritz Bechler의 연구와 도구(ysoserial 및 marshalsec)에 감사드립니다. 이들의 코드 일부가 가젯 체인에 사용되었으며, 이들의 연구가 이 익스플로잇의 기초를 마련했습니다.
또한 이러한 유형의 연구를 가능하게 하는 Checkmarx와 아이디어를 제시하고 검토하며 이런 종류의 이야기를 그만두지 않는 점을 참아준 환상적인 연구 그룹에 감사드립니다.