
JBoss CVE-2017-12149 (Небезопасная десериализация - RCE) Лаборатория эксплуатации.
Идея состоит в том, чтобы развернуть лабораторию со старой версией JBoss (<7.0) для эксплуатации уязвимости.
Мы можем использовать Docker для упрощения всего процесса. Для этого нам понадобится rpm-пакет Oracle JDK, потому что JBoss 6.0.0 final работает с JDK 6. Также понадобится Dockerfile из данного репозитория и, очевидно, Docker, установленный в системе. Убедитесь, что все файлы находятся в одной директории.
git clone https://github.com/Xcatolin/jboss-deserializationdocker build -t ovanekem/docker-jboss-6.0.0.final . docker run -it -p 8080:8080 ovanekem/docker-jboss-6.0.0.final