Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-17564-FastJson-Gadget — Базовый код для создания цепочки гаджетов Alibaba FastJson + Spring, используемой для эксплуатации Apache Dubbo в CVE-2019-17564 — более подробная информация доступна по адресу https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability | Kitploit
Инструменты/GitHubGitHub/dor-tumarkin/cve-2019-17564-fastjson-gadget
Генерация полезной нагрузкиАнализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubdor-tumarkin/cve-2019-17564-fastjson-gadget

CVE-2019-17564-FastJson-Gadget

Базовый код для создания цепочки гаджетов Alibaba FastJson + Spring, используемой для эксплуатации Apache Dubbo в CVE-2019-17564 — более подробная информация доступна по адресу https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1623 лет назадЕщё не проверено

CVE-2019-17564 FastJson + SpringFramework гаджет для Dubbo 2.7.3

Наше полное описание доступно по адресу https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability

Обратите внимание, что это не эксплойт; это POC-гаджет-цепочка, используемая в эксплойте для демонстрации десериализации в окружениях, содержащих определённые зависимости.

Обзор

Базовый код для создания гаджет-цепочки Alibaba FastJson + Spring, используемой для эксплуатации Apache Dubbo в CVE-2019-17564. Этот код выводит и локально десериализует гаджет на основе зависимостей, доступных в области видимости Dubbo 2.7.3, Dubbo Common 2.7.3 и Spring Framework.

Структура гаджет-цепочки

  1. HashMap.putVal(h,k,v) a. Результат hashCode(), h, идентичен для объектов HotSwappableTargetSource, что приводит к более глубокому вызову equals() для ключей HashMap при вставке второго значения
  2. HotSwappableTargetSource.equals()
  3. XString.equals()
  4. com.alibaba.fastjson.JSON.toString()
  5. com.alibaba.fastjson.JSON.toJSONString()
  6. com.alibaba.fastjson.serializer.MapSerializer.write()
  7. TemplatesImpl.getOutputProperties()
  8. TemplatesImpl.newTransformer()
  9. TemplatesImpl.getTransletInstance()
  10. TemplatesImpl.defineTransletClasses()
  11. ClassLoader.defineClass()
  12. Class.newInstance()
  13. MaliciousClass.()
  14. Runtime.exec()

Благодарности

Благодарности Крису Фрохоффу и Морицу Бехлеру за их исследования и инструменты (ysoserial и marshalsec), поскольку часть их кода была использована в гаджет-цепочке, а их исследования заложили основу для этого эксплойта.

Благодарности также Checkmarx, которая делает возможными подобные исследования, и нашей замечательной исследовательской группе за выдвижение идей, рецензирование и за то, что они мирились с тем, что я не могу замолчать об этих вещах.

Скачать инструмент