Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2017-3241-POC — POC para vulnerabilidade de desserialização do Java RMI | Kitploit
Ferramentas/GitHubGitHub/xfei3/cve-2017-3241-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoDesenvolvimento de PayloadsExploração de Binários
GitHubxfei3/cve-2017-3241-poc

CVE-2017-3241-POC

POC para vulnerabilidade de desserialização do Java RMI

Ver Repositório
21há 9 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2017-3241-POC

POC para a vulnerabilidade de desserialização do Java RMI

Você provavelmente precisará usar o JDK 8 para executar este POC.

Preste atenção à classe Message tanto no lado do cliente quanto no lado do servidor. Elas são diferentes. E essa diferença é a chave para entender esta vulnerabilidade.

A correção publicada pela Oracle é fazer com que o desenvolvedor configure uma lista de permissões/negações de desserialização na política de segurança do Java. Eu diria, quantos desenvolvedores saberiam que essa lista existe até serem hackeados?

Pensei em escrever um programa de teste, mas sou preguiçoso.. se você entender meu código, pode facilmente escrever o seu. Sugiro que você use instrumentação Java ou reflection.

e a execução remota de código é possível se algumas classes existirem no classpath do alvo:

http://seclist.us/proof-of-concept-exploit-showing-how-to-do-bytecode-injection-through-untrusted-deserialization.html

https://www.blackhat.com/docs/us-16/materials/us-16-Munoz-A-Journey-From-JNDI-LDAP-Manipulation-To-RCE.pdf

http://www.freebuf.com/vuls/126499.html

Este programa é APENAS para fins educacionais e de teste. Não o use sem permissão. Não o use para fins maliciosos. A isenção de responsabilidade usual se aplica, especialmente o fato de que eu não sou responsável por quaisquer danos causados pelo uso direto ou indireto das informações ou funcionalidades fornecidas por estes programas. O autor ou qualquer provedor de Internet NÃO tem responsabilidade pelo conteúdo ou uso indevido destes programas ou de quaisquer derivados deles. Ao usar este programa, você aceita o fato de que qualquer dano (perda de dados, falha do sistema, comprometimento do sistema, etc.) causado pelo uso destes programas não é de minha responsabilidade.

Baixar ferramenta