
Reproduzir a CVE-2021-29505 e analisar/aprender o processo de desserialização do Xstream.
Importe o pacote jar do componente xstream no IDEA. Esta reprodução usa a cadeia CommonsCollections6 para exploração, portanto importe o pacote jar do componente commons-collections. O POC está em anexo. Primeiro, use o ysoserial para iniciar um servidor RMI malicioso para escuta e utilize a cadeia CommonsCollections6 para execução de comandos, conforme mostrado abaixo:
java -cp .\ysoserial.jar ysoserial.exploit.JRMPListener 1099 CommonsCollections6 "calc"
Ao mesmo tempo, uma análise e depuração do processo de desserialização do Xstream para esta vulnerabilidade foi realizada e registrada. Consulte xstream反序列化流程分析.pdf para mais detalhes.