Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2017-3241-POC — Java RMI反序列化漏洞的PoC | Kitploit
工具/GitHubGitHub/xfei3/cve-2017-3241-poc
漏洞分析漏洞利用Web应用程序漏洞利用学习与教育Payload 开发二进制利用
GitHubxfei3/cve-2017-3241-poc

CVE-2017-3241-POC

Java RMI反序列化漏洞的PoC

查看仓库
2129年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2017-3241-POC

针对 Java RMI 反序列化漏洞的 POC

你可能需要使用 JDK 8 来运行此 POC。

只需注意客户端和服务端的 Message 类。它们是不同的。而差异正是理解此漏洞的关键。

Oracle 发布的修复方案是让开发者在 Java 安全策略中配置反序列化白名单/黑名单。我想说,有多少开发者在被攻击之前知道这个列表的存在?

我本想写一个测试程序,但懒得写……如果你理解了我的代码,很容易自己写出来。我建议你使用 Java instrument 或反射。

如果目标类路径中存在某些类,则可能实现远程代码执行:

http://seclist.us/proof-of-concept-exploit-showing-how-to-do-bytecode-injection-through-untrusted-deserialization.html

https://www.blackhat.com/docs/us-16/materials/us-16-Munoz-A-Journey-From-JNDI-LDAP-Manipulation-To-RCE.pdf

http://www.freebuf.com/vuls/126499.html

此程序仅供教育和测试目的使用。未经许可请勿使用。禁止用于恶意目的。通常免责声明适用,特别是本人不对直接或间接使用这些程序提供的信息或功能所造成的任何损害负责。作者或任何互联网提供商对这些程序或其衍生品的任何内容或滥用不承担任何责任。使用此程序即表示您接受因使用这些程序导致的任何损害(数据丢失、系统崩溃、系统被入侵等)均非本人责任。

下载工具