
Зондирует конечные точки, принимающие сериализованные объекты Java, для определения классов, библиотек и версий библиотек в удалённых Java classpath.
Вы только что обнаружили уязвимость десериализации Java, запустили все свои эксплойты ysoserial... и не получили ничего. Что дальше? Как вы можете отлаживать или строить цепочку гаджетов, если вы совершенно слепы?
Представляем GadgetProbe — инструмент, который проливает свет на удалённые classpath и повышает серьёзность уязвимостей для всех!
GadgetProbe принимает список Java-классов, генерирует сериализованные объекты DNS-callback и сообщает, что скрывается в удалённом classpath.
Расширение Burp автоматически интегрируется с Burp Collaborator для обработки DNS-обратных вызовов. Также расширение включает сигнатуры и анализатор для определения версий библиотек популярных источников гаджетов.
Загрузите релиз или следуйте инструкциям по сборке ниже.
После загрузки расширения Burp:

2. Добавьте список Java-классов (см. прилагаемые списки слов)

3. Добавьте обработчик payload-данных GadgetProbe и любые другие необходимые обработчики в вашей цепочке (например, Base64-кодирование).

4. Запустите атаку Intruder и наблюдайте, как результаты возвращаются во вкладке GadgetProbe в Burp.

GadgetProbe также можно использовать как Java-библиотеку или CLI для специализированных атак.
import com.bishopfox.gadgetprobe.GadgetProbe
...
// Call the GadgetProbe constructor with your authoritative nameserver (or use Burp collaborator).
GadgetProbe gp = new GadgetProbe("dnscallback.burpcollaborator.net");
// The crafted object "obj" is now ready to be sent using any custom implementation :)
Object obj = gp.getObject("org.apache.commons.collections.functors.invokertransformer");
# Build JAR (run first)
./gradlew shadowJar
# Build wordlists
./generate_wordlists.sh
Смотрите мою статью в блоге Bishop Fox.
Twitter: @theBumbleSec
GitHub: the-bumble