
CVE-2014-4210 SSRF PORTSCANNER PoC
المؤلف: Aaron Mizrachi (unmanarc) [email protected]
تويتر: https://twitter.com/unmanarc
الترخيص: LGPLv3
هذا المشروع مصنوع لأغراض تعليمية واختبارية أخلاقية فقط. استخدام الشيفرة المصدرية في هذا المستودع لمهاجمة أهداف دون موافقة متبادلة مسبقة هو أمر غير قانوني.
أنا لا أتحمل أي مسؤولية و/أو تبعة تجاه كيفية استخدامك لأي من المعلومات بما في ذلك الشيفرة المصدرية في هذا المستودع. بالوصول واستخدام أي من الملفات المتاحة هنا، أنت توافق على الاستخدام على مسؤوليتك الخاصة. مرة أخرى، جميع الملفات المتاحة هنا هي لأغراض تعليمية واختبارية أخلاقية فقط.
هذا البرنامج هو برهان مفهوم لثغرة CVE-2014-4210 الموجودة في WebLogic.
يستغل الثغرة من نوع SSRF للتحقق مما إذا كان منفذ ما مفتوحاً أم مغلقاً، يمكن استخدامه لمسح المنافذ عن بُعد.

يستخدم مستكشف uddi لغة JS لعرض الويب، لذا لم يكن من السهل صنع مترجم JS قائم على الطرفية لفك تشفير المعلومات (مثل curl مع bash).
لذلك، اخترت استخدام متصفح ويب مضمّن لتنفيذ الطلب مع ثغرة SSRF. يعمل هذا في حلقة ويحصل على المنافذ البعيدة المفتوحة.
أولاً قم بتنزيل/استنساخ هذا المستودع وانتقل إليه، ثم:
qmake-qt5 .
make
يمكنك أيضاً استخدام qtcreator للبناء، فقط افتح ملف المشروع .pro به وشغّله.