cve-2017-12149 JBOOS 反序列化漏洞復現
水下月2021-01-12 18:04:20
漏洞描述
該漏洞為Java反序列化錯誤,存在于jboss的HttpInvoker組件中的ReadOnlyAccessFilter過濾器中。該過濾器在沒有進行任何安全檢測的情況下嘗試將來自客戶端的數據進行反序列化,從而導致了漏洞。
漏洞影響版本
Jboss 5.xxx 6.xxx
漏洞搭建
在阿里云端,用docker 搭建測試環境jboos
使用的漏洞庫是 vulhub ,進入漏洞庫選擇jboos里面有三個選項選擇第一個cve.輸入 docker-compose up -d 啟動

本地測試,在瀏覽器輸入49.78.67.78:8080
訪問 49.78.67.78:8080/invoker/readonly,若顯示HTTP Status 500,則說有反序列化漏洞。
使用工具測試驗證漏洞是否存在,工具下載地址: https://github.com/yunxu1/jboss-_CVE-2017-...
執行whoami命令
水下月
暫無描述