
PoC для CVE-2016-1000027
Это демонстрационное приложение Spring Boot, которое подвержено уязвимости CVE-2016-1000027.
com.gypsyengineer.server.Server.com.gypsyengineer.client.Exploit.Класс Exploit читает payload.bin и отправляет его на уязвимый сервер.
payload.bin содержит полезную нагрузку, сгенерированную с помощью ysoserial.
Текущий payload.bin — это CommonsCollections5, который запускает gedit:
java -jar target/ysoserial-0.0.6-SNAPSHOT-all.jar CommonsCollections5 gedit > payload.bin
Проблема не была исправлена в Spring Framework. См. https://github.com/spring-projects/spring-framework/issues/24434
Вот что можно сделать на стороне приложения.
HttpInvokerServiceExporter и RemoteInvocationSerializingExporter.
Они уже объявлены устаревшими (deprecated) и, скорее всего, будут удалены в следующих версиях Spring Framework.