
Coleção de gadgets de bypass para estender e envolver payloads do ysoserial
Coleção de Bypass Gadgets que podem ser usados em cadeias de Gadgets de Desserialização JVM para contornar a desserialização defensiva de "Look-Ahead ObjectInputStreams".
Lançado como parte da Talk RSA 2016 "SerialKiller: Silently Pwning Your Java Endpoints" por Alvaro Muñoz (@pwntester) e Christian Schneider (@cschneider4711).
Detalhes sobre a técnica de bypass gadget podem ser encontrados nos seguintes recursos:
Este software foi criado puramente para fins de pesquisa acadêmica e para o desenvolvimento de técnicas defensivas eficazes, e não se destina a ser usado para atacar sistemas, exceto onde explicitamente autorizado. Os mantenedores do projeto não são responsáveis pelo uso indevido do software. Use com responsabilidade.
O estado atual deste projeto depende fortemente do "YSoSerial". projeto e a ideia é integrá-lo lá num futuro próximo (veja abaixo). Na verdade, pode ser considerado uma extensão do ysoserial e reutiliza algumas partes do código e todos os payload gadgets para facilitar a integração futura.
Copie a versão atual (ysoserial-0.0.5-SNAPSHOT-all.jar) para /external e ajuste o pom.xml se estiver usando uma versão diferente.
Os seguintes arquivos Jar são necessários dos servidores de aplicação Weblogic e WebSphere e não são distribuídos com a SerialKiller Bypass Gadget Collection. Copie-os da sua versão autorizada do servidor de aplicação para o diretório /external.
com.ibm.jaxws.thinclient_8.5.0.jar
com.ibm.ws.ejb.embeddableContainer_8.5.0.jar
com.oracle.weblogic.iiop-common.jar
com.ibm.mq.jmqi.jar
com.ibm.ws.ejb.thinclient_8.5.0.jar
com.ibm.msg.client.jms.jar
com.ibm.ws.runtime.coregroupbridge.jar
mvn clean compile assembly:single
java -jar target/serialkiller-bypass-gadgets-0.0.1-SNAPSHOT-all.jar <Payload Gadget, eg: CommonsCollections2> <Bypass Gadget, eg: Weblogic1> <Command, eg: 'touch /tmp/test'>
A ideia é integrar este projeto ao projeto YsoSerial assim que ele suportar encapsular payloads em bypass gadgets e lidar com dependências ausentes.