Sploitus

Exploit for CVE-2021-29505

kitploit · 2026-08-27

Exploit Code

MARKDOWN12 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MYBLACKMANBA-CVE-2021-29505
## Процесс воспроизведения

В IDEA импортируйте JAR-пакет компонента xstream. В данной репликации используется цепочка CommonsCollections6 для эксплуатации, поэтому импортируйте JAR-пакет компонента commons-collections. POC см. во вложении. Сначала с помощью ysoserial запустите вредоносный RMI-сервер для прослушивания и используйте цепочку CommonsCollections6 для выполнения команды, как показано ниже:

root@kitploit:~
    
    
    java -cp .\ysoserial.jar ysoserial.exploit.JRMPListener 1099 CommonsCollections6  "calc"
    

![1.png](https://assets.kitploit.com/production/public/readmes/38191/695aa16be5cbfd8c78edc70bd5a2536c87925130c5f0010cd8f90a09336f9a22.png) Также на основе данной уязвимости был проведён анализ и отладка процесса десериализации Xstrean, сделаны записи. Подробнее см. в `xstream反序列化流程分析.pdf`