
CVE-2014-4210 SSRF PORTSCANNER PoC
Auteur : Aaron Mizrachi (unmanarc) [email protected]
Twitter : https://twitter.com/unmanarc
Licence : LGPLv3
Ce projet est réalisé UNIQUEMENT à des fins de TEST PÉDAGOGIQUE et ÉTHIQUE. L'utilisation du code source de ce dépôt pour attaquer des cibles sans consentement mutuel préalable et signé est ILLÉGALE.
Je ne prends AUCUNE responsabilité et/ou ne saurais être tenu responsable de la façon dont vous choisissez d'utiliser toute information contenue dans ce dépôt, y compris le code source. En accédant aux fichiers de ce dépôt et en les utilisant, vous ACCEPTEZ DE LES UTILISER À VOS PROPRES RISQUES. Encore une fois, TOUS les fichiers disponibles ici sont UNIQUEMENT à des fins de TEST PÉDAGOGIQUE et ÉTHIQUE.
Ce programme est une preuve de concept du bug CVE-2014-4210 présent dans WebLogic.
Il exploite le bug SSRF pour vérifier si un port est ouvert ou fermé, Il peut être utilisé pour scanner des ports distants.

L'explorateur UDDI utilise JS pour afficher le web, il n'était donc pas facile de créer un interpréteur JS en console pour décoder les informations (comme un curl avec bash).
Par conséquent, j'ai choisi d'utiliser un navigateur web intégré pour exécuter la requête avec la vulnérabilité SSRF. Cela tourne en boucle et récupère les ports ouverts distants.
Tout d'abord, téléchargez/clonez ce dépôt et placez-vous dedans avec cd, puis :
qmake-qt5 .
make
Vous pouvez également utiliser Qt Creator pour compiler : ouvrez simplement le fichier de projet .pro avec celui-ci et exécutez.