
CVE-2024-36401 のグラフィカルな悪用ツール。各JDKバージョンの悪用やリバースシェル、メモリシェル実装をサポート。
CVE-2024-36401 のグラフィカルなエクスプロイトツール。各JDKバージョンのエクスプロイト、リバースシェル、メモリシェルをサポート。
影響バージョン:
GeoServer < 2.23.6
2.24.0 <= GeoServer < 2.24.4
2.25.0 <= GeoServer < 2.25.2
最近のHWでこの脆弱性がよく見られることが判明しましたが、便利なツールがありませんでした。ここでは https://github.com/whitebear-ch/GeoServerExploit のアイデアを参考にして、このツールを書き直しました。

アーティファクトをビルドするだけです。
JDK8で起動:java -jar GeoServer-Tools.jar

dnslog(JDKバージョンに依存しない):


リバースシェル:


メモリシェル:


私のテスト環境では、vulhub(JDK17)とWindows版(JDK8)を使用しました:https://master.dl.sourceforge.net/project/geoserver/GeoServer/2.15.0/geoserver-2.15.0.exe?viasf=1
実際の環境では若干異なる可能性があるため、ご自身でテストしてください。
JDK17のGodzillaメモリシェルは長すぎて注入に失敗する可能性があります。BehinderまたはAntSwordを使用することをお勧めします。
技術研究および正式に許可された攻防プロジェクトにのみ使用してください。使用者は「中華人民共和国ネットワークセキュリティ法」を遵守し、違法行為に使用しないでください。ツールを他の目的に使用した場合、使用者が全ての法的責任および連帯責任を負うものとし、作者および公開者は一切の法的責任および連帯責任を負いません。