
Wir stellen DevOps- und Sicherheitsteams ein Skript zur Verfügung, um Cloud-Workloads zu identifizieren, die in ihrem AWS-Konto möglicherweise anfällig für die Log4j-Schwachstelle (CVE-2021-44228) sind. Das Skript ermöglicht es Sicherheitsteams, extern erreichbare AWS-Assets zu identifizieren, indem sie den Exploit auf ihnen ausführen, und sie so zu kartieren und schnell zu patchen.
.. image:: images/Mitiga_logo.png
Wir stellen DevOps- und Sicherheitsteams ein Skript zur Verfügung, um Cloud-Workloads zu identifizieren, die möglicherweise anfällig für die Log4j-Sicherheitslücke (Log4Shell) in ihrem AWS-Konto sind. Wir unterstützen derzeit die RCE-Sicherheitslücken "CVE-2021-44228" und "CVE-2021-45046". Das Skript ermöglicht es Sicherheitsteams, extern zugängliche AWS-Ressourcen zu identifizieren, indem der Exploit auf ihnen ausgeführt wird, und sie so zu kartieren und schnell zu patchen.
Funktionen ########
<https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-envvars.html>_cPython 3.6 und höher
Installieren der erforderlichen Python-Pakete: .. code-block:: console
pip3 install -r requirements.txt
AWS-Berechtigungen zum Scannen der Ressourcen: .. code-block:: json
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:DescribeSecurityGroups", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeListeners", "elasticloadbalancing:DescribeRules", "elasticloadbalancing:DescribeTargetGroupAttributes", "elasticloadbalancing:DescribeTargetGroups", ], "Resource": "*" } ] }
Vor der Ausführung des Skripts
########
Sie benötigen einen Server, der auf DNS-Anfragen von den anfälligen Endpunkten wartet.
Für diese Demo verwenden wir: interactsh <https://github.com/projectdiscovery/interactsh>, ein externes Tool. Sie können den Interactsh-Client oder die Interactsh-Web-App <https://app.interactsh.com/#/> verwenden.
Holen Sie sich die URL-Adresse für die DNS-Anfragen. Mit 'interactsh' finden Sie diese in der Client-App hier: .. image:: images/interactshdomain.png oder mit der Web-App: .. image:: images/webinteractsh.png
Führen Sie das Skript main.py mit den folgenden Argumenten aus:
Anfällige Endpunkte finden ######## Die anfälligen Endpunkte sollten DNS-Anfragen an Ihren Server mit folgendem Format senden:
CLI-Beispiel:
.. image:: images/interactshresult.png
Web-Beispiel:
.. image:: images/webinteractsh_result.png
Dieses Projekt sollte nur zu Bildungszwecken verwendet werden. Das Projekt ersetzt keinen ausgereiften Behebungsplan und bietet keine vollständige Abdeckung für extern zugängliche oder anfällige Ressourcen. Mitiga übernimmt keine Verantwortung für Schäden, die durch die Nutzung dieses Projekts entstehen.