
Базовый код для создания цепочки гаджетов Alibaba FastJson + Spring, используемой для эксплуатации Apache Dubbo в CVE-2019-17564 — более подробная информация доступна по адресу https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Наше полное описание доступно по адресу https://www.checkmarx.com/blog/apache-dubbo-unauthenticated-remote-code-execution-vulnerability
Обратите внимание, что это не эксплойт; это POC-гаджет-цепочка, используемая в эксплойте для демонстрации десериализации в окружениях, содержащих определённые зависимости.
Базовый код для создания гаджет-цепочки Alibaba FastJson + Spring, используемой для эксплуатации Apache Dubbo в CVE-2019-17564. Этот код выводит и локально десериализует гаджет на основе зависимостей, доступных в области видимости Dubbo 2.7.3, Dubbo Common 2.7.3 и Spring Framework.
Благодарности Крису Фрохоффу и Морицу Бехлеру за их исследования и инструменты (ysoserial и marshalsec), поскольку часть их кода была использована в гаджет-цепочке, а их исследования заложили основу для этого эксплойта.
Благодарности также Checkmarx, которая делает возможными подобные исследования, и нашей замечательной исследовательской группе за выдвижение идей, рецензирование и за то, что они мирились с тем, что я не могу замолчать об этих вещах.