## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MYBLACKMANBA-CVE-2021-29505
## Процесс воспроизведения
В IDEA импортируйте JAR-пакет компонента xstream. В данной репликации используется цепочка CommonsCollections6 для эксплуатации, поэтому импортируйте JAR-пакет компонента commons-collections. POC см. во вложении. Сначала с помощью ysoserial запустите вредоносный RMI-сервер для прослушивания и используйте цепочку CommonsCollections6 для выполнения команды, как показано ниже:
root@kitploit:~
java -cp .\ysoserial.jar ysoserial.exploit.JRMPListener 1099 CommonsCollections6 "calc"
 Также на основе данной уязвимости был проведён анализ и отладка процесса десериализации Xstrean, сделаны записи. Подробнее см. в `xstream反序列化流程分析.pdf`