Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-29505 — 对CVE-2021-29505进行复现,并分析学了下Xstream反序列化过程 | Kitploit
Инструменты/GitHubGitHub/myblackmanba/cve-2021-29505
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationLearning & EducationBinary Exploitation
GitHubmyblackmanba/cve-2021-29505

CVE-2021-29505

对CVE-2021-29505进行复现,并分析学了下Xstream反序列化过程

Репозиторий
625 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Процесс воспроизведения

В IDEA импортируйте JAR-пакет компонента xstream. В данной репликации используется цепочка CommonsCollections6 для эксплуатации, поэтому импортируйте JAR-пакет компонента commons-collections. POC см. во вложении. Сначала с помощью ysoserial запустите вредоносный RMI-сервер для прослушивания и используйте цепочку CommonsCollections6 для выполнения команды, как показано ниже:

root@kitploit:~
java -cp .\ysoserial.jar ysoserial.exploit.JRMPListener 1099 CommonsCollections6  "calc"

1.png Также на основе данной уязвимости был проведён анализ и отладка процесса десериализации Xstrean, сделаны записи. Подробнее см. в xstream反序列化流程分析.pdf

Скачать инструмент