
CVE-2024-36401 ग्राफिकल शोषण उपकरण, विभिन्न JDK संस्करणों में शोषण का समर्थन करता है, साथ ही इको और मेमोरी शेल कार्यान्वयन
CVE-2024-36401 ग्राफिकल एक्सप्लॉइटेशन टूल, जो सभी JDK संस्करणों पर एक्सप्लॉइटेशन, इको और मेमोरी शेल इम्प्लीमेंटेशन का समर्थन करता है।
प्रभावित संस्करण:
GeoServer < 2.23.6
2.24.0 <= GeoServer < 2.24.4
2.25.0 <= GeoServer < 2.25.2
हाल ही में HW में पाया गया कि यह कमजोरी काफी सामान्य है, लेकिन एक सुविधाजनक टूल की कमी थी। यहाँ संदर्भ: https://github.com/whitebear-ch/GeoServerExploit के विचार का उपयोग करके इस टूल को फिर से लिखा गया है।

बस आर्टिफैक्ट बनाएं।
JDK8 लॉन्च: java -jar GeoServer-Tools.jar

dnslog (JDK संस्करणों से स्वतंत्र):


इको:


मेमोरी शेल:


मैंने यहाँ परीक्षण वातावरण में vulhub (JDK17) और विंडोज संस्करण (JDK8) का उपयोग किया: https://master.dl.sourceforge.net/project/geoserver/GeoServer/2.15.0/geoserver-2.15.0.exe?viasf=1
वास्तविक वातावरण थोड़ा भिन्न हो सकता है, कृपया स्वयं परीक्षण करें।
JDK17 पर गॉडज़िला मेमोरी शेल बहुत लंबा होने के कारण सफलतापूर्वक इंजेक्ट नहीं हो पाता, आइसस्कॉर्पियन या एंटस्वॉर्ड का उपयोग करने की अनुशंसा की जाती है।
केवल तकनीकी अनुसंधान और आधिकारिक रूप से अधिकृत आक्रमण/रक्षा परियोजनाओं के लिए सीमित। कृपया उपयोगकर्ता "पीपुल्स रिपब्लिक ऑफ चाइना के साइबर सुरक्षा कानून" का पालन करें, किसी भी अवैध गतिविधि के लिए इसका उपयोग न करें। यदि टूल का अन्य उद्देश्यों के लिए उपयोग किया जाता है, तो उपयोगकर्ता सभी कानूनी और संबंधित जिम्मेदारियों का वहन करेगा। लेखक और प्रकाशक किसी भी कानूनी या संबंधित जिम्मेदारी का वहन नहीं करते हैं।
https://mp.weixin.qq.com/s/beRJ8-HOMJbA43jYMMS0Pg
https://mp.weixin.qq.com/s/1mW3rLvZc0RL4nr25BLT7A
https://mp.weixin.qq.com/s/jCOp9A-qO8ViqLx3ui0XHg
https://github.com/whitebear-ch/GeoServerExploit