
Código básico para criar a cadeia de gadgets Alibaba FastJson + Spring, usado para explorar o Apache Dubbo na CVE-2019-17564 - mais informações disponíveis em https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Nosso artigo completo está disponível em https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Note que isto não é um exploit; é uma cadeia de gadgets POC usada em um exploit para demonstrar desserialização em escopos que contêm certas dependências.
Código básico para criar a cadeia de gadgets Alibaba FastJson + Spring, usada para explorar o Apache Dubbo no CVE-2019-17564. Este código irá imprimir e desserializar localmente um gadget baseado nas dependências disponíveis no escopo do Dubbo 2.7.3, Dubbo Common 2.7.3 e Spring Framework.
Os créditos vão para Chris Frohoff e Moritz Bechler por sua pesquisa e ferramentas (ysoserial e marshalsec), já que parte do código deles foi usada na cadeia de gadgets, e suas pesquisas lançaram as bases para este exploit.
Os créditos também vão para a Checkmarx, que possibilita esse tipo de pesquisa, e para nosso fantástico grupo de pesquisa por lançar ideias, revisar e suportar o fato de que eu não paro de falar sobre esse tipo de coisa.