
Analyse les archives Java compilées (JAR/WAR) pour l'utilisation de l'algorithme ECDSA afin de détecter la vulnérabilité CVE-2022-21449. Examine récursivement les fichiers .class avec Python3, prend en charge le mode silencieux et l'exclusion de dossiers.
Cet outil permet d'effectuer une analyse rapide des archives de code compilé (.jar, .war, etc.) afin de vérifier la vulnérabilité à CVE-2022-21449 en recherchant la chaîne indiquant l'utilisation de l'algorithme ECDSA. L'outil utilise Python3 sans prérequis supplémentaires.
python cve_2022_21449.py root-folder [-quiet] [-exclude folder1 folder2 ..]
ou
python cve_2022_21449.py root-archive [-quiet] [-exclude folder1 folder2 ..]
L'outil analysera récursivement root_folder à la recherche de fichiers .jar et .war ; dans chaque archive trouvée, l'outil examine les fichiers .class pour les occurrences de la chaîne "withECDSA".
Avec l'option -quiet, les messages d'erreur (fichiers introuvables / archives impossibles à ouvrir / archives protégées par mot de passe) sont masqués.
Les dossiers apparaissant après -exclude (optionnel) sont ignorés.
Alternativement, on peut utiliser le script Bash cve_2022_21449.sh, qui est un peu plus lent et nécessite l'installation de l'outil zipgrep.
Utilisation :
./cve_2022_21449.sh root-folder