Sploitus

Exploit for jboss-deserialization

kitploit · 2026-08-24

Exploit Code

MARKDOWN13 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-XCATOLIN-JBOSS-DESERIALIZATION
# JBoss Небезопасная десериализация до RCE через CVE-2017-12149.

### JBoss Небезопасная десериализация - Лаборатория эксплуатации RCE.

Идея состоит в том, чтобы развернуть лабораторию со старой версией JBoss (<7.0) для эксплуатации уязвимости.

Мы можем использовать Docker для упрощения всего процесса. Для этого нам понадобится rpm-пакет Oracle JDK, потому что JBoss 6.0.0 final работает с JDK 6. Также понадобится Dockerfile из данного репозитория и, очевидно, Docker, установленный в системе. Убедитесь, что все файлы находятся в одной директории.

  1. Клонируйте этот репозиторий с помощью `git clone https://github.com/Xcatolin/jboss-deserialization`
  2. Загрузите пакет jdk-6u45-linux-x64-rpm.bin и переместите его в ту же директорию, где находится Dockerfile (можно использовать временный адрес электронной почты для регистрации)
  3. Соберите образ с помощью `docker build -t ovanekem/docker-jboss-6.0.0.final . `
  4. Запустите образ с помощью `docker run -it -p 8080:8080 ovanekem/docker-jboss-6.0.0.final `