首页 > 其他 > 详细

JBoss 5.x/6.x 反序列化漏洞(CVE-2017-12149)复现

时间:2021-05-08 22:40:25      阅读:22      评论:0      收藏:0      [点我收藏+]

JBoss 5.x/6.x 反序列化漏洞(CVE-2017-12149)

该漏洞为 Java反序列化错误类型,存在于 Jboss 的 HttpInvoker 组件中的 ReadOnlyAccessFilter 过滤器中。该过滤器在没有进行任何安全检查的情况下尝试将来自客户端的数据流进行反序列化,从而导致了漏洞。

测试环境

靶机:JBOSS 6

攻击机:kali

 

 

1.vulhub搭建环境

技术分享图片

 

 

 

2.使用jexboss工具进行漏洞利用    #https://github.com/joaomatosf/jexboss

技术分享图片

 

 

3.执行成功,选择另外一台攻击VPS的IP地址

 

技术分享图片

 

 

 

 

4.攻击VPS监听,成功弹回shell

 

技术分享图片

 

 

 

 

 

 

JBOSS其他的反序列化漏洞都可以用这个工具!

 

JBoss 5.x/6.x 反序列化漏洞(CVE-2017-12149)复现

原文:https://www.cnblogs.com/paku/p/14745644.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!