
Java RMI反序列化漏洞的PoC
针对 Java RMI 反序列化漏洞的 POC
你可能需要使用 JDK 8 来运行此 POC。
只需注意客户端和服务端的 Message 类。它们是不同的。而差异正是理解此漏洞的关键。
Oracle 发布的修复方案是让开发者在 Java 安全策略中配置反序列化白名单/黑名单。我想说,有多少开发者在被攻击之前知道这个列表的存在?
我本想写一个测试程序,但懒得写……如果你理解了我的代码,很容易自己写出来。我建议你使用 Java instrument 或反射。
如果目标类路径中存在某些类,则可能实现远程代码执行:
http://www.freebuf.com/vuls/126499.html
此程序仅供教育和测试目的使用。未经许可请勿使用。禁止用于恶意目的。通常免责声明适用,特别是本人不对直接或间接使用这些程序提供的信息或功能所造成的任何损害负责。作者或任何互联网提供商对这些程序或其衍生品的任何内容或滥用不承担任何责任。使用此程序即表示您接受因使用这些程序导致的任何损害(数据丢失、系统崩溃、系统被入侵等)均非本人责任。