
Liferay Portal 7.2.1 CE GA2 이전 버전의 신뢰할 수 없는 데이터 역직렬화(Deserialization of Untrusted Data)로 인해 원격 공격자가 JSON 웹 서비스(JSONWS)를 통해 임의의 코드를 실행할 수 있습니다.
Liferay Portal 7.2.1 CE GA2 이전 버전의 신뢰할 수 없는 데이터 역직렬화로 인해 원격 공격자가 JSON 웹 서비스(JSONWS)를 통해 임의의 코드를 실행할 수 있습니다.
1단계) LifExp.java에 페이로드를 작성하세요.
2단계) javac로 컴파일하세요.
3단계) 로그 서버를 만드세요. (아마도 "Burp Collaborator Client"를 사용하고 싶을 것입니다.)
4단계) poc.py를 실행하세요.
....즐기세요 ;) 😇
poc 코드 작성자: mzer0one 🙏
https://github.com/mzer0one/CVE-2020-7961-POC