
O estudo da vulnerabilidade CVE-2017-3066. Desserialização Java
O Adobe ColdFusion utiliza o formato de mensagem Action Message Format (AMF). O protocolo AMF é um protocolo binário de serialização personalizada. Ele possui dois formatos: AMF0 e AMF3. Uma mensagem Action consiste em cabeçalhos e corpos. Existem várias implementações de AMF em diferentes linguagens. Para Java, temos o Adobe BlazeDS (agora Apache BlazeDS), que também é usado no Adobe ColdFusion. O Adobe ColdFusion é afetado por uma falha de desserialização Java em sua biblioteca Apache BlazeDS ao lidar com objetos Java não confiáveis, o que concede ao atacante a permissão de atacar remotamente como uma vulnerabilidade de Execução Remota de Código.


WinMerge
Arquivos atualizados:

A biblioteca flex-messaging-core.jar contém a classe flex.messaging.validators.ClassDeserializationValidator que realiza a validação. Portanto, ela foi descompilada separadamente usando o Java Decompiler e novamente lançada para comparação no WinMerge.

Instalação e Exploração: https://github.com/vulhub/vulhub/tree/master/coldfusion/CVE-2017-3066
No arquivo "test.rules" é apresentada uma regra para o utilitário Suricata. A regra permite detectar tráfego de rede vulnerável a exploração.
A regra está configurada no arquivo /etc/suricata/suricata file.yaml:
default-rule-path: /etc/suricata
rule-files:
- test.rules
EXECUTAR:
suricata -c /etc/suricata/suricata.yaml –I ens33
Log /var/log/suricata/fast.log
Assinatura 79 73 6F 73 65 72 69 61 = ysoserial