Adobe ColdFusion 使用 Action Message Format (AMF) 消息格式。AMF 协议是一种自定义的二进制序列化协议。它有两种格式:AMF0 和 AMF3。Action 消息由头部和主体组成。有多种不同语言的 AMF 实现。对于 Java,我们有 Adobe BlazeDS(现在是 Apache BlazeDS),它也用于 Adobe ColdFusion。 Adobe ColdFusion 在其 Apache BlazeDS 库中处理不受信任的 Java 对象时,存在 Java 反序列化漏洞,该漏洞进一步允许攻击者进行远程攻击,成为远程代码执行漏洞。


WinMerge
更新文件:

flex-messaging-core.jar 库包含执行验证的 flex.messaging.validators.ClassDeserializationValidator 类。因此,使用 Java 反编译器单独反编译,并再次在 WinMerge 中进行比较。

安装与利用:https://github.com/vulhub/vulhub/tree/master/coldfusion/CVE-2017-3066
在文件 "test.rules" 中,存在一条针对 Suricata 工具的规则。该规则允许网络流量检测可利用的漏洞。
规则配置在 /etc/suricata/suricata file.yaml 文件中:
default-rule-path: /etc/suricata
rule-files:
- test.rules
运行:
suricata -c /etc/suricata/suricata.yaml –I ens33
日志文件 /var/log/suricata/fast.log
Signature 79 73 6F 73 65 72 69 61 = ysoserial