
Эксплойт proof-of-concept для CVE-2016-2173, демонстрирующий удаленное выполнение кода через небезопасную десериализацию в Spring AMQP с использованием цепочки гаджетов Commons Collection.
Класс org.springframework.core.serializer.DefaultDeserializer не проверяет десериализованный объект на соответствие белому списку. Путем предоставления специально созданного сериализованного объекта, такого как gadget Commons Collection от Криса Фрохоффа, может быть достигнуто удаленное выполнение кода.
1.0.0 до 1.5.4
Spring от Pivotal
- Maven 3.x+
- Java 1.7+
- [RabbitMQ](https://www.rabbitmq.com/download.htm)
- mvn eclipse:eclipse
- импортировать проект
- запустить проект (App)