基础 Java REST 应用程序,存在不安全反序列化漏洞,可导致 RCE。
项目必须在 Java < 8u45 上运行
基于 Maven,依赖如下:
您可以通过 Maven 添加更多依赖,以便尝试其他 gadget。
打开(推荐使用 IntelliJ IDEA)并运行 src/main/java/com/deserialization/lab/Main.java 中的 Java 类。
然后访问 http://localhost:9091/api/
该应用实际上几乎对所有 Jackson Databind CVE 漏洞 都存在漏洞。
ysoserial
利用 Jackson RCE:CVE-2017-7525
Java 反序列化速查表
Marshalsec PDF