
CVE-2024-36401 ग्राफिकल शोषण उपकरण, विभिन्न JDK संस्करणों में शोषण का समर्थन करता है, साथ ही इको और मेमोरी शेल कार्यान्वयन
CVE-2024-36401 ग्राफिकल एक्सप्लॉइटेशन टूल, जो सभी JDK संस्करणों पर एक्सप्लॉइटेशन, इको और मेमोरी शेल इम्प्लीमेंटेशन का समर्थन करता है।
प्रभावित संस्करण:
GeoServer < 2.23.6
2.24.0 <= GeoServer < 2.24.4
2.25.0 <= GeoServer < 2.25.2
हाल ही में HW में पाया गया कि यह कमजोरी काफी सामान्य है, लेकिन एक सुविधाजनक टूल की कमी थी। यहाँ संदर्भ: https://github.com/whitebear-ch/GeoServerExploit के विचार का उपयोग करके इस टूल को फिर से लिखा गया है।

बस आर्टिफैक्ट बनाएं।
JDK8 लॉन्च: java -jar GeoServer-Tools.jar

dnslog (JDK संस्करणों से स्वतंत्र):


इको:


मेमोरी शेल:


मैंने यहाँ परीक्षण वातावरण में vulhub (JDK17) और विंडोज संस्करण (JDK8) का उपयोग किया: https://master.dl.sourceforge.net/project/geoserver/GeoServer/2.15.0/geoserver-2.15.0.exe?viasf=1
वास्तविक वातावरण थोड़ा भिन्न हो सकता है, कृपया स्वयं परीक्षण करें।
JDK17 पर गॉडज़िला मेमोरी शेल बहुत लंबा होने के कारण सफलतापूर्वक इंजेक्ट नहीं हो पाता, आइसस्कॉर्पियन या एंटस्वॉर्ड का उपयोग करने की अनुशंसा की जाती है।
केवल तकनीकी अनुसंधान और आधिकारिक रूप से अधिकृत आक्रमण/रक्षा परियोजनाओं के लिए सीमित। कृपया उपयोगकर्ता "पीपुल्स रिपब्लिक ऑफ चाइना के साइबर सुरक्षा कानून" का पालन करें, किसी भी अवैध गतिविधि के लिए इसका उपयोग न करें। यदि टूल का अन्य उद्देश्यों के लिए उपयोग किया जाता है, तो उपयोगकर्ता सभी कानूनी और संबंधित जिम्मेदारियों का वहन करेगा। लेखक और प्रकाशक किसी भी कानूनी या संबंधित जिम्मेदारी का वहन नहीं करते हैं।