
Proporcionamos a los equipos de DevOps y seguridad un script para identificar cargas de trabajo en la nube que puedan ser vulnerables a la vulnerabilidad Log4j (CVE-2021-44228) en su cuenta de AWS. El script permite a los equipos de seguridad identificar activos de AWS expuestos externamente ejecutando el exploit sobre ellos, y así poder mapearlos y parchearlos rápidamente.
.. image:: images/Mitiga_logo.png
Proporcionamos a los equipos de DevOps y seguridad un script para identificar cargas de trabajo en la nube que pueden ser vulnerables a la vulnerabilidad Log4j (log4shell) en su cuenta de AWS. Actualmente admitimos las vulnerabilidades RCE "CVE-2021-44228" y "CVE-2021-45046". El script permite a los equipos de seguridad identificar activos AWS expuestos externamente ejecutando el exploit sobre ellos y, de este modo, poder mapearlos y parchearlos rápidamente.
Características ########
<https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-envvars.html>_cPython 3.6 y superior
instale los paquetes de Python requeridos: .. code-block:: console
pip3 install -r requirements.txt
Permisos de AWS para escanear los recursos: .. code-block:: json
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:DescribeSecurityGroups", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeListeners", "elasticloadbalancing:DescribeRules", "elasticloadbalancing:DescribeTargetGroupAttributes", "elasticloadbalancing:DescribeTargetGroups", ], "Resource": "*" } ] }
Antes de Ejecutar El Script
########
Necesita un servidor que espere las solicitudes DNS de los endpoints vulnerables.
Para esta demo usamos: interactsh <https://github.com/projectdiscovery/interactsh>, que es una herramienta externa. Puede usar el cliente de interactsh o la aplicación web de Interactsh <https://app.interactsh.com/#/>
Obtenga la dirección URL para las solicitudes DNS. Usando 'interactsh' puede encontrarla en la aplicación cliente aquí: .. image:: images/interactshdomain.png o usando la aplicación web: .. image:: images/webinteractsh.png
Ejecute el script main.py con el argumento:
Encontrando Endpoints Vulnerables ######## los endpoints vulnerables deben enviar solicitudes DNS a su servidor con el formato:
ejemplo de cli:
.. image:: images/interactshresult.png
ejemplo de web:
.. image:: images/webinteractsh_result.png
Este proyecto debe usarse únicamente con fines educativos. El proyecto no reemplaza un plan de remediación maduro y no proporciona una cobertura completa de los activos expuestos externamente o vulnerables. Mitiga no se hace responsable de ningún daño causado por el uso de este proyecto.