
CVE-2017-10352 CVE-2017-10271 weblogic-XMLDecoder
Diese Software ist nur für Lern- und Austauschzwecke bestimmt. Jegliche illegale Nutzung ist untersagt.
#Weblogic-XMLDecoder-GUI CVE-2017-10352
Ein auf Python GUI basierendes Experiment. Die Hauptfunktion zielt auf die Ausnutzung der Deserialisierungsschwachstelle ab, die durch den Weblogic XMLDecoder verursacht wird. Entwicklungsziel ist die Vertrautheit mit der Python tkinter-Bibliothek und der Verwendung der ttk-Erweiterung.
Später wird es als ausführbare Datei für Windows verpackt, die hauptsächlich auf die Schwachstellen CVE-2017-10271 und CVE-2017-10352 abzielt. Warum zwei Schwachstellen? Weil das erste offizielle Oracle-Patch nicht richtig umgesetzt wurde. Das Bild unten zeigt einen Screenshot unter macOS, die Wirkung ist durchschnittlich.

P.S.: Eingereicht am dritten Tag des chinesischen Neujahrsfestes (traditioneller Feiertag der chinesischen Nation). Eigentlich hatte ich vor, es am Silvesterabend abzuschließen, aber das Neujahrsessen war etwas anstrengend, und so hat sich die Fertigstellung bis zum dritten Tag verzögert (siehe Beweisbilder).
Besonderer Dank an https://github.com/s3xy/CVE-2017-10271, auf dessen Grundlage Änderungen vorgenommen wurden.
GitHub-Fork
forked from https://github.com/s3xy/CVE-2017-10271