
Небезопасная лаборатория десериализации Java
Базовое Java REST-приложение, уязвимое к небезопасной десериализации, приводящей к RCE (удалённому выполнению кода).
Проект должен запускаться на Java < 8u45
Основано на Maven со следующими зависимостями:
Дополнительные зависимости можно добавить через Maven, если вы хотите попробовать другие гаджеты (gadgets).
Откройте (рекомендуется Intellij Idea) и запустите Java-класс в src/main/java/com/deserialization/lab/Main.java.
Затем перейдите по адресу http://localhost:9091/api/
Приложение фактически уязвимо почти ко всем CVE для Jackson Databind.
ysoserial
Exploiting the Jackson RCE: CVE-2017-7525
Java Deserialization Cheat Sheet
Marshalsec PDF
Jdk 8 Archive
Jdk 8u11 Linux x64