
CVE-2017-10271 POC
Erkennungsskript für die Deserialisierungsschwachstelle in Weblogic wls-wsat (CVE-2017-10271)
$ python CVE-2017-10271 url
Außerdem ist ein Konto bei ceye.io erforderlich. Tragen Sie dessen Identifier und API Token wie folgt in den Code ein:

Erkennung der Remote-Befehlsausführungsschwachstelle CVE-2017-10271 in Weblogic unter Windows und Linux
Bisher nur unter Linux getestet
Unter Windows und Linux erfolgreich getestet
Mittels des DNS‑Log‑Features von ceye.io und dessen API wird ein Ping‑Befehl an den Server gesendet, der die von ceye.io bereitgestellte Domain anpingt. Über die Abfrageschnittstelle wird geprüft, ob dieser Ping aufgezeichnet wurde, um festzustellen, ob der Befehl ausgeführt werden konnte.
Die Domain für den Ping setzt sich aus einer zufälligen 6‑stelligen Zeichenfolge (Groß‑/Kleinschreibung) und der von ceye.io bereitgestellten Domain zusammen, z. B. 4xF7hY.xxxxxx.ceye.io. Das 4xF7hY wird bei jeder Anfrage zufällig generiert. Dadurch kann es später bei der API‑Abfrage als eindeutiges Merkmal dienen und gleichzeitig die Eindeutigkeit und Genauigkeit der Schwachstellenerkennung sicherstellen.
Dieser Code basiert auf dem Skript weblogic_xmldecoder_exec.py von @Lucifer1993 und wurde in der Gesamtarchitektur modifiziert. Das windows_payload stammt von CVE-2017-10271 von @1337g.