
Изучение уязвимости CVE-2017-3066. Десериализация Java.
Adobe ColdFusion использует формат сообщений Action (AMF). Протокол AMF представляет собой собственный двоичный протокол сериализации. Он имеет два формата: AMF0 и AMF3. Сообщение Action состоит из заголовков и тел. Существует несколько реализаций AMF на разных языках. Для Java у нас есть Adobe BlazeDS (теперь Apache BlazeDS), который также используется в Adobe ColdFusion. Adobe ColdFusion подвержен уязвимости десериализации Java в своей библиотеке Apache BlazeDS при обработке ненадёжных объектов Java, что даёт злоумышленнику возможность удалённо выполнить код (Remote Code Execution Vulnerability).


WinMerge
Обновленные файлы:

Библиотека flex-messaging-core.jar содержит класс flex.messaging.validators.ClassDeserializationValidator, выполняющий проверку. Поэтому он был отдельно декомпилирован с помощью Java Decompiler и снова запущен для сравнения в WinMerge.

Установка и эксплуатация: https://github.com/vulhub/vulhub/tree/master/coldfusion/CVE-2017-3066
В файле "test.rules " представлено правило для утилиты Suricata. Правило позволяет обнаруживать эксплуатируемые уязвимости в сетевом трафике.
Правило подключается в файле /etc/suricata/suricata file.yaml:
default-rule-path: /etc/suricata
rule-files:
- test.rules
Запуск:
suricata -c /etc/suricata/suricata.yaml –I ens33
Лог /var/log/suricata/fast.log
Signature 79 73 6F 73 65 72 69 61 = ysoserial