
JBoss CVE-2017-12149 (Insecure Deserialization - RCE) 악용 실습 랩
여기서는 오래된 JBoss 버전(<7.0)으로 연구실을 구축하여 취약점을 익스플로잇하는 것이 목표입니다.
Docker를 사용하여 모든 과정을 용이하게 할 수 있습니다. 이를 위해 Oracle JDK rpm 패키지가 필요합니다. 그 이유는 JBoss 6.0.0 final이 JDK 6 런타임에서 작동하기 때문입니다. 또한 저장소에 포함된 Dockerfile과 시스템에 Docker가 설치되어 있어야 합니다. 모든 파일을 동일한 디렉토리에 두십시오.
git clone https://github.com/Xcatolin/jboss-deserialization 명령어로 이 저장소를 클론합니다.docker build -t ovanekem/docker-jboss-6.0.0.final . 명령어로 이미지를 빌드합니다.docker run -it -p 8080:8080 ovanekem/docker-jboss-6.0.0.final 명령어로 이미지를 실행합니다.